
PoC per la vulnerabilità di spostamento arbitrario di file nel componente Software Update di Avira Security. Gli utenti hanno la possibilità di usare questa funzione per aggiornare qualsiasi software obsoleto sul proprio PC; quando questa funzione viene usata, il servizio Avira Security deposita i file scaricati in c:\ProgramData\Avira\Security\Temp. Il primo file creato nella sottodirectory ha il formato <random 4 numbers>_<filename> e successivamente viene spostato semplicemente in <filename> (i numeri iniziali e l'underscore vengono rimossi). Questa directory ha DACL che non consentono agli utenti non privilegiati di modificare/eliminare i file appena creati, ma consentono di creare junction. Questo può essere sfruttato creando un junction point verso una directory controllata dall'utente con DACL più permissive; in questo modo, quando vengono creati nuovi file nelle sottodirectory, l'utente può modificarli e sfruttarli per ottenere uno spostamento arbitrario di file, che porta a LPE scrivendo una dll nella directory system32 che viene successivamente caricata da un servizio privilegiato.
Il PoC attuale carica la dll nel servizio Windows Update; la dll non implementa alcun tipo di mutex per verificare se l'exploit è già stato eseguito, il che comporta la creazione di più processi cmd.exe poiché la dll viene caricata più volte.
https://support.norton.com/sp/static/external/tools/security-advisories.html