
Preuve de concept pour une élévation de privilèges locale dans Avira Security via un déplacement arbitraire de fichiers, exploitant les points de jonction pour charger une DLL malveillante dans un service privilégié.
Preuve de concept (PoC) pour une vulnérabilité de déplacement arbitraire de fichiers dans le composant de mise à jour logicielle d'Avira Security. Les utilisateurs ont la possibilité d'utiliser cette fonctionnalité pour mettre à jour tout logiciel obsolète sur leur PC. Lorsque cette fonctionnalité est utilisée, le service Avira Security dépose les fichiers téléchargés dans c:\ProgramData\Avira\Security\Temp. Le premier fichier créé dans le sous-répertoire est au format <4 nombres aléatoires>_<nomfichier>, puis ce fichier est déplacé vers juste <nomfichier> (les nombres et le trait de soulignement en tête sont supprimés). Ce répertoire possède des DACL qui n'autorisent pas les utilisateurs non privilégiés à modifier/supprimer les fichiers nouvellement créés, mais autorisent l'utilisateur à créer une jonction. Cela peut être abusé en créant un point de jonction vers un répertoire contrôlé par l'utilisateur qui a des DACL plus permissives. Ainsi, lorsque de nouveaux fichiers sont créés dans des sous-répertoires, l'utilisateur pourra les modifier et en tirer parti pour obtenir un déplacement arbitraire de fichier, ce qui conduit à une élévation de privilèges (LPE) en écrivant une DLL dans le répertoire system32 qui est ensuite chargée par un service privilégié.
Le PoC actuel charge une DLL dans le service Windows Update. La DLL n'implémente aucun mutex pour vérifier si l'exploit a déjà été exécuté, ce qui entraîne la création de plusieurs processus cmd.exe car la DLL est chargée plusieurs fois.
https://support.norton.com/sp/static/external/tools/security-advisories.html