
SUPERAntiSpyware Professional X <=10.0.1264 PoC de vulnérabilité LPE
Cette vulnérabilité a été découverte et divulguée par M. Akil Gündoğan de la Secunnix Vulnerability Research Team. Ce dépôt contiendra la preuve de concept et les avis de sécurité.
SUPERAntiSpyware Professional X 10.0.1262 est vulnérable à une élévation locale de privilèges car il permet aux utilisateurs non privilégiés de restaurer une DLL malveillante depuis la quarantaine dans le dossier "C:\Program Files\SUPERAntiSpyware" via une jonction de répertoire NTFS, comme le démontre un fichier version.dll spécialement conçu qui est détecté comme malveillant. Étant donné que SASCore64.exe présente une vulnérabilité de détournement de DLL pour « version.dll », un shell est obtenu en tant que NT AUTHORITY\SYSTEM après le redémarrage du système.
Détails techniques et preuve de concept (PoC) étape par étape :
version.dll malveillant contenant un shellcode est créé.version.dll généré contenant le shellcode n'est pas déjà détecté par SUPERAntiSpyware, il est combiné avec un autre fichier malveillant dans un ".zip" avec la commande copy /b version_created.dll + malicious.zip version.dll afin d'être détecté comme malveillant. Ainsi, le fichier ".dll" créé peut être détecté comme malveillant par SUPERAntiSpyware et mis en quarantaine.version.dll préparé. Ensuite, le dossier est analysé et SUPERAntiSpyware met la DLL en quarantaine.CreateMountPoint.exe parmi les outils "Symbolic Link Testing" fournis par Google, le chemin où version.dll est mis en quarantaine est monté dans le répertoire C:\Program Files\SUPERAntiSpyware. Ces outils sont disponibles au lien suivant (https://github.com/googleprojectzero/symboliclink-testing-tools) ou vous pouvez utiliser la commande mklink pour faire de même.NT AUTHORITY\SYSTEM pour l'attaquant.Malheureusement, aucune mesure d'atténuation n'est disponible. Nous recommandons de désinstaller SUPERAntiSpyware jusqu'à ce que la vulnérabilité soit corrigée.