
SUPERAntiSpyware Professional X <=10.0.1264 PoC della vulnerabilità LPE
Questa vulnerabilità è stata scoperta e divulgata da M. Akil Gündoğan del Secunnix Vulnerability Research Team. Questo repository conterrà la proof-of-concept e gli advisory.
SUPERAntiSpyware Professional X 10.0.1262 è vulnerabile all'escalation di privilegi locali perché consente a utenti senza privilegi di ripristinare una DLL dannosa dalla quarantena nella cartella "C:\Program Files\SUPERAntiSpyware" tramite un junction di directory NTFS, come dimostrato da un file version.dll appositamente creato che viene rilevato come malware. Poiché SASCore64.exe presenta una vulnerabilità di DLL Hijacking per "version.dll", dopo il riavvio del sistema viene ottenuta una shell con privilegi NT AUTHORITY\SYSTEM.
Dettagli tecnici e proof-of-concept (PoC) passo dopo passo:
version.dll dannoso contenente shellcode.version.dll contenente lo shellcode generato non viene già rilevato da SUPERAntiSpyware, viene combinato con un altro file dannoso in ".zip" con il comando copy /b version_created.dll + malicious.zip version.dll per essere rilevato come dannoso. In questo modo, il file ".dll" creato può essere rilevato come dannoso da SUPERAntiSpyware e messo in quarantena.version.dll preparato. Quindi la cartella viene sottoposta a scansione e SUPERAntiSpyware mette in quarantena la DLL.CreateMountPoint.exe tra gli strumenti "Symbolic Link Testing" forniti da Google, il percorso in cui version.dll è in quarantena viene montato nella directory C:\Program Files\SUPERAntiSpyware. Questi strumenti sono disponibili al seguente link (https://github.com/googleprojectzero/symboliclink-testing-tools) oppure si può usare il comando mklink per fare la stessa cosa.NT AUTHORITY\SYSTEM per l'attaccante.Purtroppo non sono disponibili. Consigliamo di disinstallare SUPERAntiSpyware finché la vulnerabilità non viene risolta.