
CompMgmtLauncher 및 Sharepoint DLL 검색 순서 하이재킹 — OneDrive를 통한 UAC 우회/지속성 확보
CompMgmtLauncher.exe는 DLL 검색 순서 하이재킹 취약점에 취약합니다. 이 바이너리는 OneDrive가 설치된 경우 사용자 환경 내에서 Secur32.dll 또는 Wininet.dll DLL을 검색합니다. CompMgmtLauncher.exe는 일부 Windows 10 버전에서 자동 승격(auto elevate)이 활성화되어 있습니다. 이는 자동 승격이 활성화되어 있고 OneDrive가 Windows 10 데스크톱에 기본 설치되어 있으므로 프록시 DLL을 사용하여 코드를 실행하는 데 악용될 수 있습니다. Windows 11에서는 Microsoft.Sharepoint.exe에서 유용한 지속성 기능을 제공합니다.
UAC 우회 문제는 Windows 10 1703 이상에서 매니페스트가 asInvoker로 실행되어 UAC 권한 상승에 대한 오용을 방지하지만, DLL 사이드로딩 및 지속성 기능은 패치하지 않습니다. 이 문제를 악용하려면 OneDrive가 설치되어 있어야 하며, 이는 Windows 10의 기본 구성입니다.
CompMgtLauncher.exe에 대한 인젝션은 x64와 x86에서 다르게 동작합니다. DLL 사이드로딩은 아마도 wininet x86에서 가장 안정적일 수 있습니다. 또한 OneDrive 위치에서 읽는 Microsoft.Sharepoint.exe를 통해 지속성 및 사이드로딩에 사용할 수 있습니다. OneDrive를 통해 악용하려면 OneDrive 버전에 대한 경로를 찾아야 하는데, 이는 변동성이 큰 대상이지만 호스트에서 열거할 수 있습니다.
이 익스플로잇은 다음 제품 버전에서 테스트되었습니다:
이 파일들은 3-clause BSD 라이선스에 따라 제공됩니다.