
Exploit remoto di DLL hijacking per Real Player (CVE-2022-32291) che utilizza DLL dannose da condivisioni WebDAV/SMB per ottenere l'esecuzione di codice.
Vulnerabilità di DLL Hijack remota in Real Player (CVE-2022-32291)
L'applicazione Player (che è vulnerabile all'avvio di Real Converter) e il Recording Manager sono soggetti a un problema di DLL hijack remoto (binary planting) a causa della ricerca non sicura di DLL inesistenti. Per sfruttare il problema, gli attaccanti dovrebbero convincere la vittima ad aprire un file multimediale da una condivisione WebDAV o SMB.
Per Real Player precedente alla V.20.1.0.312:
modificare il file RAM e il file HTML e sostituire "%server%" con il nome host o l'IP effettivo del server "%share%" con il nome effettivo della condivisione. La vittima deve aprire il file RAM, che invoca anche il file HTML con il codice per avviare l'app Recording Manager; la DLL viene caricata all'istante e il codice viene eseguito dalla funzione "DLLMain()".
Per RP V.20.1.0.312 e successive (incluse le v.22.0.2.306):
Basta modificare il file RAM 'start_RP_V.20.1.0.312.ram' e sostituire "%server%" con il nome host o l'IP effettivo del server "%share%" con il nome effettivo della condivisione. Quando la vittima apre il file RAM, deve attendere qualche istante finché la DLL non viene caricata.
nomi delle DLL: pnrs3260.dll mediautil.dll
Nota: Dopo quasi un anno RealNetworks non ha corretto una vulnerabilità così semplice ma pericolosa nel proprio software.