
Proof-of-concept exploit per CVE-2022-27438, che dimostra l'esecuzione remota di codice tramite un server di aggiornamento spoofato in Advanced Installer 19.3. Include passaggi per lo spoofing DNS e la generazione di certificati.
Vulnerabilità di esecuzione di codice remoto nel controllo aggiornamenti "CustomDetection" di Caphyon Ltd Advanced Installer 19.3.
Utilizzo: python3 cve-2022-27438_poc.py
Dettagli nel report su gerr.re.
Per altri prodotti interessati, è necessario modificare il server di aggiornamento e il nome del file di configurazione dell'aggiornamento. Questi si trovano spesso nel file .ini dell'updater nella directory di installazione dell'applicazione.
www.advancedinstaller.com verso l'IP dell'attaccante;
c:\windows\system32\drivers\etc\hosts sulla macchina target.
openssl req -new -x509 -keyout www.advancedinstaller.com.pem -out www.advancedinstaller.com.pem -days 365 -nodes -subj "/CN=www.advancedinstaller.com"C:\Program Files (x86)\Caphyon\Advanced Installer 19.3\bin\x86\updater.exe;Di conseguenza, il binario specificato in CustomDetection con i parametri specificati in CustomDetectionParameters viene eseguito nel contesto dell'utente corrente.