Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-27518 — SUPERAntiSpyware Professional X <=10.0.1264 PoC della vulnerabilità LPE | Kitploit
Strumenti/GitHubGitHub/secunnix/cve-2024-27518
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitAnalisi MalwareBinary Exploitation
GitHubsecunnix/cve-2024-27518

CVE-2024-27518

SUPERAntiSpyware Professional X <=10.0.1264 PoC della vulnerabilità LPE

Vedi Repository
12 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-27518 - PoC LPE per SUPERAntiSpyware Professional X

Questa vulnerabilità è stata scoperta e divulgata da M. Akil Gündoğan del Secunnix Vulnerability Research Team. Questo repository conterrà la proof-of-concept e gli advisory.

Dettagli:

  • Prodotto: SUPERAntiSpyware Professional X e tutte le edizioni.
  • Versioni interessate: <=10.0.1262 e ultima versione 10.0.1264
  • ID CVE: CVE-2024-27518
  • Sistema operativo: tutte le versioni supportate di Windows, testato su Windows 10 Pro
  • Stato: divulgazione responsabile pubblica.
  • Data di rilascio: 03.04.2024

Descrizione della vulnerabilità:

SUPERAntiSpyware Professional X 10.0.1262 è vulnerabile all'escalation di privilegi locali perché consente a utenti senza privilegi di ripristinare una DLL dannosa dalla quarantena nella cartella "C:\Program Files\SUPERAntiSpyware" tramite un junction di directory NTFS, come dimostrato da un file version.dll appositamente creato che viene rilevato come malware. Poiché SASCore64.exe presenta una vulnerabilità di DLL Hijacking per "version.dll", dopo il riavvio del sistema viene ottenuta una shell con privilegi NT AUTHORITY\SYSTEM.

Dettagli tecnici e proof-of-concept (PoC) passo dopo passo:

  • 1 - Viene creato un file version.dll dannoso contenente shellcode.
  • 2 - Se il version.dll contenente lo shellcode generato non viene già rilevato da SUPERAntiSpyware, viene combinato con un altro file dannoso in ".zip" con il comando copy /b version_created.dll + malicious.zip version.dll per essere rilevato come dannoso. In questo modo, il file ".dll" creato può essere rilevato come dannoso da SUPERAntiSpyware e messo in quarantena.
  • 3 - Creare una nuova cartella e copiarvi il version.dll preparato. Quindi la cartella viene sottoposta a scansione e SUPERAntiSpyware mette in quarantena la DLL.
  • 4 - Utilizzando CreateMountPoint.exe tra gli strumenti "Symbolic Link Testing" forniti da Google, il percorso in cui version.dll è in quarantena viene montato nella directory C:\Program Files\SUPERAntiSpyware. Questi strumenti sono disponibili al seguente link (https://github.com/googleprojectzero/symboliclink-testing-tools) oppure si può usare il comando mklink per fare la stessa cosa.
  • 5 - Quando la "version.dll" in quarantena viene ripristinata, verrà copiata nella directory di SUPERAntiSpyware. Dopo il riavvio del sistema, SASCore64.exe eseguirà lo shellcode in "version.dll" e aprirà una sessione con privilegi NT AUTHORITY\SYSTEM per l'attaccante.

Video:

Mitigazioni:

Purtroppo non sono disponibili. Consigliamo di disinstallare SUPERAntiSpyware finché la vulnerabilità non viene risolta.

Cronologia:

  • 18.02.2024 - Vulnerabilità segnalata via email ma il fornitore ha rifiutato di correggerla.
  • 03.04.2024 - Divulgazione completa.

Riferimenti:

  • Fornitore: https://www.superantispyware.com/
  • CVE: https://www.cve.org/CVERecord?id=CVE-2024-27518
Scarica lo strumento