
Exploit de prova de conceito para CVE-2022-27438, demonstrando execução remota de código através de um servidor de atualização falsificado no Advanced Installer 19.3. Inclui etapas de spoofing de DNS e geração de certificados.
Caphyon Ltd Advanced Installer 19.3 "CustomDetection" Vulnerabilidade de Execução Remota de Código na Verificação de Atualização.
Uso: python3 cve-2022-27438_poc.py
Detalhes no relatório em gerr.re.
Para outros produtos afetados, você precisa alterar o servidor de atualização e o nome do arquivo de configuração de atualização. Estes podem ser encontrados frequentemente no .ini do atualizador no diretório de instalação do aplicativo.
www.advancedinstaller.com para o IP do atacante;
c:\windows\system32\drivers\etc\hosts no alvo.
openssl req -new -x509 -keyout www.advancedinstaller.com.pem -out www.advancedinstaller.com.pem -days 365 -nodes -subj "/CN=www.advancedinstaller.com"C:\Program Files (x86)\Caphyon\Advanced Installer 19.3\bin\x86\updater.exe;Como resultado, o binário especificado em CustomDetection com parâmetros especificados em CustomDetectionParameters é executado no contexto do usuário atual.