
Preuve de concept de l'exploit pour CVE-2022-27438, démontrant l'exécution de code à distance via un serveur de mise à jour usurpé dans Advanced Installer 19.3. Inclut les étapes d'usurpation DNS et de génération de certificats.
Vulnérabilité d'exécution de code à distance lors de la vérification des mises à jour « CustomDetection » d'Advanced Installer 19.3 de Caphyon Ltd.
Utilisation : python3 cve-2022-27438_poc.py
Détails dans le rapport sur gerr.re.
Pour d'autres produits affectés, vous devez modifier le serveur de mise à jour et le nom du fichier de configuration de mise à jour. Ceux-ci se trouvent souvent dans le fichier .ini du programme de mise à jour dans le répertoire d'installation de l'application.
www.advancedinstaller.com vers notre IP d'attaquant ;
c:\windows\system32\drivers\etc\hosts sur la cible.
openssl req -new -x509 -keyout www.advancedinstaller.com.pem -out www.advancedinstaller.com.pem -days 365 -nodes -subj "/CN=www.advancedinstaller.com"C:\Program Files (x86)\Caphyon\Advanced Installer 19.3\bin\x86\updater.exe ;En conséquence, le binaire spécifié dans CustomDetection avec les paramètres spécifiés dans CustomDetectionParameters est exécuté dans le contexte de l'utilisateur actuel.