CVE-2018-8090
Détournement de DLL dans Quickheal Total Security/ Internet Security/ Antivirus Pro (Installeurs)
Produits concernés :
- Quick Heal Total Security - 17.00
- Quick Heal Internet Security - 17.00
- Quick Heal AntiVirus Pro - 17.00
Installeurs concernés :
- Quick Heal Total Security 64 bit 17.00 (QHTS64.exe), (QHTSFT64.exe) - Version 10.0.1.38
- Quick Heal Total Security 32 bit 17.00 (QHTS32.exe), (QHTSFT32.exe) - Version 10.0.1.38
- Quick Heal Internet Security 64 bit 17.00 (QHIS64.exe), (QHISFT64.exe) - Version 10.0.0.37
- Quick Heal Internet Security 32 bit 17.00 (QHIS32.exe), (QHISFT32.exe) - Version 10.0.0.37
- Quick Heal AntiVirus Pro 64 bit 17.00 (QHAV64.exe), (QHAVFT64.exe) - Version 10.0.0.37
- Quick Heal AntiVirus Pro 32 bit 17.00 (QHAV32.exe), (QHAVFT32.exe) - Version 10.0.0.37
Tous les installeurs ci-dessus permettent le détournement de DLL en raison d'un chargement de bibliothèque non sécurisé. Étant donné que tous ces installeurs nécessitent des privilèges administrateur, il est possible de charger et d'exécuter du code avec des privilèges administrateur.
DLLs pouvant être chargées dans les versions 32 bits :
- cryptsp.dll
- cryptnet.dll
- cryptbase.dll
- gpapi.dll
- ncrypt.dll
- profapi.dll
- sensapi.dll
- userenv.dll
DLLs pouvant être chargées dans les versions 64 bits :
- cryptsp.dll
- cryptbase.dll
- iphlpapi.dll
Chronologie :
- 04/déc/2017 - Vulnérabilité signalée à Quickheal
- 25/déc/2017 - Quickheal a reconnu la vulnérabilité
- 27/avr/2018 - Vulnérabilité corrigée (Version de Total Security - 10.0.1.46)
- 23/juillet/2018 - Prime reçue (30,000 roupies)
Liens supplémentaires
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-8090
https://nvd.nist.gov/vuln/detail/CVE-2018-8090