
Hijacking da ordem de busca de DLL do CompMgmtLauncher & Sharepoint para UAC/persistência via OneDrive
O CompMgmtLauncher.exe está vulnerável a uma falha de hijacking da ordem de busca de DLL. O binário realiza uma busca no ambiente do usuário pelas DLLs Secur32.dll ou Wininet.dll quando o Onedrive está instalado. O CompMgmtLauncher.exe tem a auto-elevação habilitada em algumas versões do Windows 10. Isso pode ser explorado usando uma DLL proxy para executar código, já que a auto-elevação está habilitada e o OneDrive é instalado por padrão no Windows 10 Desktop. No Windows 11, isso oferece uma capacidade útil de persistência no Microsoft.Sharepoint.exe.
O problema de bypass de UAC tem correção no Windows 10 1703 e superiores, pois o manifesto roda asInvoker, impedindo o uso indevido para elevação de UAC, mas não corrige o sideloading de DLL e a capacidade de persistência. O OneDrive precisa estar instalado para explorar o problema, o que é uma configuração padrão no Windows 10.
Injetar no CompMgtLauncher.exe se comporta de forma diferente em x64 e x86; o sideloading de DLL talvez seja mais estável com wininet x86. Você também pode usar isso para persistir e fazer sideload via Microsoft.Sharepoint.exe, que lê do local do OneDrive. Para explorar via OneDrive, é preciso encontrar a versão do OneDrive para o caminho, que é um alvo móvel, mas pode ser enumerada a partir do host.
Este exploit foi testado contra as seguintes versões de produto:
Estes arquivos estão disponíveis sob a licença BSD de 3 cláusulas.