
Tencent iOA 210.9.28693.62001 이전 버전에서 C:\Windows\Temp에 대한 심볼릭 링크 공격을 통해 로컬 권한 상승 취약점을 시연하며, SYSTEM 권한으로 임의 파일 삭제를 가능하게 합니다.
Version : before 210.9.28693.62001
요약: 저는 Tencent PC Manager에서 C:\Windows\Temp 아래의 파일과 디렉터리가 안전하지 않게 처리되는 취약점을 발견했습니다. 공격자는 심볼릭 링크 공격을 이용하여 SYSTEM 권한을 가진 프로세스가 임의의 파일을 삭제하도록 유도하여 로컬 권한 상승을 일으킬 수 있습니다. 구체적으로, "ioa" 구성 요소를 사용할 때 LegacyKB_ioa_win.exe라는 프로세스가 주기적으로 실행됩니다. 실행 중에 Temp 폴더 아래에 TencentDownload 디렉터리를 만들고, 파일을 다운로드한 후 SYSTEM으로 삭제 작업을 수행합니다. 경로 검증 부족과 안전하지 않은 삭제 로직으로 인해 이 동작을 악용하여 공격자가 선택한 파일을 SYSTEM 권한으로 삭제할 수 있습니다.
"LegacyKB_*.exe" 프로세스가 SYSTEM 권한으로 다음 작업을 수행하는 것이 관찰되었습니다:
디렉터리 "C:\Windows\Temp\TencentDownload"는 현재 사용자가 생성할 수 있으며 현재 사용자에게 '수정' 권한이 할당될 수 있으므로, 현재 사용자는 전체 디렉터리를 수정하고 읽을 수 있습니다. 이 설정을 통해 권한이 없는 사용자는 권한 있는 위치(예: C:\Windows\System32)에 대한 심볼릭 링크를 생성하여 임의 파일 삭제를 달성할 수 있습니다. 또한 악의적인 사용자는 임의 파일/폴더 삭제를 통해 로컬 권한 상승을 달성할 수 있습니다.
임의 파일/폴더 삭제를 통한 LPE를 수행하려면 사용자는 다음 단계를 따를 수 있습니다:
PoC video :https://drive.google.com/file/d/1RXQgaNBDeopurcP63xmhMXDM7stHaIzO/view?usp=sharing
