
테스트 제품: Datacard XPS Card Printer Driver 버전: <= 8.4
설명: 이 애플리케이션은 기본 설치 시 불안전한 파일/폴더 권한으로 인해 로컬 권한 상승(LPE) 취약점에 노출되며, 이를 통해 모든 사용자에게 C:\ProgramData\Datacard\XPS Card Printer\Service 경로에 대한 완전한 제어 권한이 부여됩니다. "C:\ProgramData\Datacard" 경로의 파일과 폴더는 권한이 없는 사용자, 악성 프로세스 및/또는 위협 행위자가 수정할 수 있습니다. 관리자가 SYSTEM 컨텍스트에서 실행되는 XPS Card Printer를 설치하면 "C:\ProgramData\Datacard\XPS Card Printer\Service" 디렉터리의 DEVOBJ.dll 또는 CFGMGR32.dll을 호출하게 되는데, 낮은 권한의 사용자가 이미 악성 DLL을 사전에 배치할 수 있으며 설치 프로그램은 이를 확인하거나 삭제하지 않습니다. 이러한 DLL은 존재하지 않으므로 애플리케이션 설치 프로그램에서 NOT FOUND가 표시됩니다. 악성 사용자가 이 디렉터리에 DEVOBJ.dll 또는 CFGMGR32.dll이라는 이름의 DLL을 배치하면, 서비스가 카드 프린터에 연결을 시도할 때 설치 프로그램이 이 악성 DLL을 의도치 않게 실행하며, 이 DLL은 SYSTEM 권한으로 실행됩니다.
익스플로잇 POC:
1- 낮은 권한의 사용자로 "C:\ProgramData\Datacard\XPS Card Printer\Service" 디렉터리를 만들고 원하는 DLL을 넣은 다음 DEVOBJ.dll 또는 CFGMGR32.dll로 이름을 변경합니다.
2- 관리자 권한으로 드라이버를 정상적으로 설치합니다.
3- DLL 페이로드가 SYSTEM 권한으로 실행됩니다.