
Exploit de prueba de concepto para CVE-2022-27438, que demuestra la ejecución remota de código mediante un servidor de actualización falsificado en Advanced Installer 19.3. Incluye pasos de suplantación de DNS y generación de certificados.
Caphyon Ltd Advanced Installer 19.3: vulnerabilidad de ejecución remota de código en la comprobación de actualizaciones "CustomDetection".
Uso: python3 cve-2022-27438_poc.py
Detalles en el informe en gerr.re.
Para otros productos afectados, debe cambiar el servidor de actualizaciones y el nombre del archivo de configuración de actualización. Estos a menudo se pueden encontrar en el .ini del actualizador en el directorio de instalación de la aplicación.
www.advancedinstaller.com para que apunte a la IP del atacante;
c:\windows\system32\drivers\etc\hosts en el objetivo.
openssl req -new -x509 -keyout www.advancedinstaller.com.pem -out www.advancedinstaller.com.pem -days 365 -nodes -subj "/CN=www.advancedinstaller.com"C:\Program Files (x86)\Caphyon\Advanced Installer 19.3\bin\x86\updater.exe;Como resultado, el binario especificado en CustomDetection con los parámetros especificados en CustomDetectionParameters se ejecuta en el contexto del usuario actual.