
Hijacking dell'ordine di ricerca DLL di CompMgmtLauncher e Sharepoint per UAC/persistenza tramite OneDrive
CompMgmtLauncher.exe è soggetto a una vulnerabilità di hijacking dell'ordine di ricerca DLL. Il binario esegue una ricerca nell'ambiente utente per le DLL Secur32.dll o Wininet.dll quando OneDrive è installato. CompMgmtLauncher.exe ha l'autoelevazione abilitata su alcune versioni di Windows 10. Questo può essere sfruttato usando una DLL proxy per eseguire codice, poiché l'autoelevazione è abilitata e OneDrive è installato per impostazione predefinita su Windows 10 Desktop. Su Windows 11 questo offre una utile capacità di persistenza in Microsoft.Sharepoint.exe.
Il problema del bypass UAC è stato corretto in Windows 10 1703 e successive, poiché il manifest viene eseguito come asInvoker, impedendo l'abuso per l'elevazione UAC, ma non corregge la capacità di sideloading delle DLL e di persistenza. OneDrive deve essere installato per sfruttare il problema, che è una configurazione predefinita su Windows 10.
L'iniezione in CompMgtLauncher.exe si comporta diversamente su x64 e x86; il sideloading delle DLL è forse più stabile con wininet x86. Puoi anche usare questo per persistere e fare sideload tramite Microsoft.Sharepoint.exe, che legge dalla posizione di OneDrive. Per sfruttare la vulnerabilità tramite OneDrive, devi trovare la versione di OneDrive per il percorso, che è un bersaglio mobile ma può essere enumerato dall'host.
Questo exploit è stato testato sulle seguenti versioni di prodotto:
Questi file sono disponibili sotto la licenza BSD a 3 clausole.