
Kaspersky Antivirus For Endpoint ZeroDay Elevation of Privileges Vulnerability
Élévation de privilèges ZeroDay dans Kaspersky Antivirus pour les points de terminaison
Le problème dépasse désormais le cadre de Microsoft : un sondage a été organisé pour choisir entre trouver un bug dans la version grand public ou la version commerciale, et les résultats du sondage ont désigné la version commerciale.
Au moment de la rédaction de ce document, la preuve de concept fonctionne sur un Windows 11 25H2 entièrement patché et Kaspersky pour les points de terminaison v14.0.0.504
La PoC n'est pas du tout dans sa meilleure forme, elle est essentiellement maintenue avec du ruban adhésif, j'ai juste réussi à la faire fonctionner et c'est tout. Elle échouera avec une erreur, il faut donc simplement la relancer. Si elle réussit, elle créera un fichier dans C:\Windows\System32\MY_SNAKE_IS_SOLID.dll avec toutes les permissions pour l'utilisateur actuel.
Ce qui est intéressant ici, c'est que Kaspersky perd complètement le contrôle lorsque vous prenez le contrôle du processus de l'interface utilisateur : vous pouvez le faire cesser de fonctionner, accorder/bloquer l'accès à des fichiers auxquels il ne devrait pas avoir accès. Si la PoC réussit, l'ensemble du système d'exploitation devient un vrai désastre.
Quoi qu'il en soit, voici une capture d'écran inutile de l'endroit où je l'ai testée et où elle a fonctionné (après un redémarrage)

Malgré tout, je pense toujours que cela peut être transformé en un exploit stable, silencieux et en un seul clic, je n'ai simplement pas le temps ni les ressources pour le faire.