
CompMgmtLauncher y Sharepoint: secuestro del orden de búsqueda de DLL para UAC/persistencia a través de OneDrive
CompMgmtLauncher.exe es vulnerable a una vulnerabilidad de secuestro del orden de búsqueda de DLL. El binario realizará una búsqueda dentro del entorno de usuario de las DLL Secur32.dll o Wininet.dll cuando OneDrive esté instalado. CompMgmtLauncher.exe tiene la auto-elevación habilitada en algunas versiones de Windows 10. Esto puede explotarse mediante una DLL proxy para ejecutar código, ya que la auto-elevación está habilitada y OneDrive está instalado por defecto en Windows 10 Desktop. En Windows 11, esto proporciona una capacidad de persistencia útil en Microsoft.Sharepoint.exe.
El problema de bypass de UAC tiene un parche en Windows 10 1703 y posteriores, ya que el manifiesto se ejecuta como asInvoker, lo que impide el mal uso para la elevación de UAC, pero no parchea la capacidad de sideloading de DLL y persistencia. OneDrive debe estar instalado para explotar el problema, lo cual es una configuración predeterminada en Windows 10.
La inyección en CompMgtLauncher.exe se comporta de manera diferente en x64 y x86; el sideloading de DLL puede ser más estable con wininet x86. También puedes usar esto para persistir y hacer sideload a través de Microsoft.Sharepoint.exe, que lee desde la ubicación de OneDrive. Para explotar vía OneDrive, tienes que encontrar la versión de OneDrive para la ruta, lo cual es un objetivo cambiante pero podría enumerarse desde el host.
Este exploit ha sido probado contra las siguientes versiones de producto:
Estos archivos están disponibles bajo la licencia BSD de 3 cláusulas.