
Détournement de l'ordre de recherche des DLL de CompMgmtLauncher et Sharepoint, UAC/persistance via OneDrive
CompMgmtLauncher.exe est vulnérable à une vulnérabilité de détournement d'ordre de recherche de DLL. Le binaire effectue une recherche dans l'environnement utilisateur pour les DLL Secur32.dll ou Wininet.dll lorsque OneDrive est installé. CompMgmtLauncher.exe a l'auto-élévation activée sur certaines versions de Windows 10. Cela peut être exploité en utilisant une DLL proxy pour exécuter du code car l'auto-élévation est activée et OneDrive est installé par défaut sur Windows 10 Desktop. Sous Windows 11, cela offre une capacité de persistance utile dans Microsoft.Sharepoint.exe.
Le problème de contournement de l'UAC a un correctif dans Windows 10 1703 et ultérieur car le manifeste s'exécute en asInvoker, empêchant toute utilisation abusive pour l'élévation de l'UAC, mais ne corrige pas le sideloading de DLL ni la capacité de persistance. OneDrive doit être installé pour exploiter le problème, ce qui est une configuration par défaut sur Windows 10.
L'injection dans CompMgtLauncher.exe se comporte différemment sur x64 et x86, le sideloading de DLL est peut-être plus stable avec wininet x86. Vous pouvez également l'utiliser pour persister et faire du sideload via Microsoft.Sharepoint.exe qui lit depuis l'emplacement OneDrive. Pour exploiter via OneDrive, vous devez trouver la version de OneDrive correspondant au chemin, qui est une cible mouvante mais qui pourrait être énumérée depuis l'hôte.
Cet exploit a été testé contre les versions de produits suivantes :
Ces fichiers sont disponibles sous la licence BSD à 3 clauses.