
バージョン : 210.9.28693.62001 より前
概要: Tencent PC Manager において、C:\Windows\Temp 配下のファイルとディレクトリが安全に処理されない脆弱性を発見しました。攻撃者はシンボリックリンク(symlink)攻撃を利用して、SYSTEM 権限のプロセスに任意のファイルを削除させ、ローカル権限昇格を引き起こす可能性があります。具体的には、「ioa」コンポーネントの使用時に、LegacyKB_ioa_win.exe という名前のプロセスが定期的に起動されます。動作中、このプロセスは Temp フォルダーの下に TencentDownload ディレクトリを作成し、そこにファイルをダウンロードし、その後 SYSTEM として削除を実行します。パス検証の不備と安全でない削除ロジックのため、この動作は SYSTEM 権限で攻撃者が選択したファイルを削除するために悪用される可能性があります。
プロセス "LegacyKB_*.exe" が SYSTEM 権限で以下の操作を行うことを確認しました :
新しいバージョンまたはホットフィックスが利用可能になると、iOA コンポーネントがインターネットから Legacy_*.exe をダウンロードして実行します。
Legacy_*.exe は C:\Windows\Temp の下に TencentDownload ディレクトリが存在するかどうかを確認し、存在しない場合はそれを作成します。
Legacy_*.exe は TencentDownload 内に、チルダ接頭辞(例: ~)で始まる名前のサブディレクトリを作成します。
最後に、Legacy_.exe は SYSTEM 権限を使用して TencentDownload 内の ~ サブディレクトリを削除します。
"C:\Windows\Temp\TencentDownload" ディレクトリは現在のユーザーが作成でき、現在のユーザーに "Modify" 権限が割り当てられるため、現在のユーザーはディレクトリ全体を変更および読み取りできます。この設定により、非特権ユーザーは特権のある場所(例: C:\Windows\System32)へのシンボリックリンクを作成することで、任意のファイル削除を達成できます。さらに、悪意のあるユーザーは任意のファイル/フォルダー削除からローカル権限昇格を達成できる可能性があります。
任意のファイル/フォルダー削除による LPE を実行するには、ユーザーは以下の手順を実行できます:
ユーザーはフォルダー "C:\Windows\Temp\TencentDownload" を作成します
ユーザーは、~ 接頭辞の付いたフォルダーが作成されたことを確認したら、フォルダー "C:\Windows\Temp\TencentDownload~*" に OpLock を設定します
プロセス "Legacy_.exe" は SYSTEM 権限でフォルダー "C:\Windows\Temp\TencentDownload~" の削除を試みます。
プロセス "Legacy_*.exe" は OpLock により一時停止されます
OpLock がトリガーされたら、ユーザーはファイル "C:\Windows\Temp\TencentDownload~*" を別の場所に移動してフォルダーを空にします
ユーザーはジャンクション "C:\Windows\Temp\TencentDownload" を "\RPC Control" に作成します
ユーザーはシンボリックリンク "GLOBAL\GLOBALROOT\RPC Control~*" をターゲットのフォルダー/ファイル(例: C:\Windows\System32\secrets)に作成します
ユーザーは OpLock を解放します
ユーザーはシンボリックリンクを削除します
ターゲットのファイル/フォルダー(例: C:\Windows\System32\secrets)が削除されます。
PoC 動画 :https://drive.google.com/file/d/1RXQgaNBDeopurcP63xmhMXDM7stHaIzO/view?usp=sharing
