
CVE-2022-27438에 대한 개념 증명 익스플로잇으로, Advanced Installer 19.3에서 스푸핑된 업데이트 서버를 통한 원격 코드 실행을 시연합니다. DNS 스푸핑 및 인증서 생성 단계를 포함합니다.
Caphyon Ltd Advanced Installer 19.3 "CustomDetection" 업데이트 확인 원격 코드 실행 취약점
사용법: python3 cve-2022-27438_poc.py
세부 정보는 gerr.re의 보고서에 있습니다.
다른 영향을 받는 제품의 경우 업데이트 서버와 업데이트 구성 파일 이름을 변경해야 합니다. 이러한 파일은 일반적으로 응용 프로그램 설치 디렉터리의 업데이터 .ini에서 찾을 수 있습니다.
www.advancedinstaller.com을 공격자 IP로 스푸핑하도록 설정합니다;
c:\windows\system32\drivers\etc\hosts를 편집하는 것이 가장 쉽습니다.
openssl req -new -x509 -keyout www.advancedinstaller.com.pem -out www.advancedinstaller.com.pem -days 365 -nodes -subj "/CN=www.advancedinstaller.com" 명령 사용C:\Program Files (x86)\Caphyon\Advanced Installer 19.3\bin\x86\updater.exe에서 업데이트 응용 프로그램을 시작하여 수동으로 업데이트를 트리거합니다;결과적으로, CustomDetection에 지정된 바이너리가 CustomDetectionParameters에 지정된 매개변수와 함께 현재 사용자 컨텍스트에서 실행됩니다.