
PoC de Vulnerabilidad LPE en SUPERAntiSpyware Professional X <=10.0.1264
Esta vulnerabilidad fue descubierta y divulgada por M. Akil Gündoğan del Secunnix Vulnerability Research Team. Este repositorio contendrá la prueba de concepto y los avisos.
SUPERAntiSpyware Professional X 10.0.1262 es vulnerable a una escalada de privilegios local porque permite a usuarios sin privilegios restaurar una DLL maliciosa desde la cuarentena a la carpeta "C:\Program Files\SUPERAntiSpyware" mediante un enlace de directorio NTFS, como lo demuestra un archivo version.dll manipulado que es detectado como malware. Dado que SASCore64.exe tiene una vulnerabilidad de secuestro de DLL para "version.dll", se obtiene un shell como NT AUTHORITY\SYSTEM después de reiniciar el sistema.
Detalles técnicos y prueba de concepto (PoC) paso a paso:
version.dll malicioso que contiene shellcode.version.dll con shellcode generado no es detectado por SUPERAntiSpyware, se combina con otro archivo malicioso en ".zip" con el comando copy /b version_created.dll + malicious.zip version.dll para que sea detectado como malicioso. De esta manera, el archivo ".dll" creado puede ser detectado como malicioso por SUPERAntiSpyware y puesto en cuarentena.version.dll preparado en ella. Luego se escanea la carpeta y SUPERAntiSpyware pone en cuarentena la DLL.CreateMountPoint.exe entre las herramientas de "Symbolic Link Testing" proporcionadas por Google, la ruta donde se encuentra en cuarentena version.dll se monta en el directorio C:\Program Files\SUPERAntiSpyware. Estas herramientas están disponibles en el siguiente enlace (https://github.com/googleprojectzero/symboliclink-testing-tools) o puede usar el comando mklink para hacer lo mismo.NT AUTHORITY\SYSTEM para el atacante.Desafortunadamente, no está disponible. Recomendamos desinstalar SUPERAntiSpyware hasta que se solucione la vulnerabilidad.