
SUPERAntiSpyware Professional X <=10.0.1264 PoC de Vulnerabilidade LPE
Esta vulnerabilidade foi descoberta e divulgada por M. Akil Gündoğan, da Secunnix Vulnerability Research Team. Este repositório conterá a prova de conceito e os advisories.
SUPERAntiSpyware Professional X 10.0.1262 é vulnerável a elevação de privilégio local porque permite que usuários sem privilégios restaurem uma DLL maliciosa da quarentena para a pasta "C:\Program Files\SUPERAntiSpyware" por meio de uma junção de diretório NTFS, como demonstrado por um arquivo version.dll especialmente criado e detectado como malware. Como o SASCore64.exe possui uma vulnerabilidade de DLL Hijacking para "version.dll", um shell é obtido como NT AUTHORITY\SYSTEM após a reinicialização do sistema.
Detalhes técnicos e Prova de Conceito (PoC) passo a passo:
version.dll malicioso contendo shellcode é criado.version.dll gerado contendo shellcode ainda não for detectado pelo SUPERAntiSpyware, ele é combinado com outro arquivo malicioso em ".zip" usando o comando copy /b version_created.dll + malicious.zip version.dll para ser detectado como malicioso. Dessa forma, o arquivo ".dll" criado pode ser detectado como malicioso pelo SUPERAntiSpyware e colocado em quarentena.version.dll preparado para dentro dela. Em seguida, a pasta é verificada e o SUPERAntiSpyware coloca a DLL em quarentena.CreateMountPoint.exe entre as ferramentas "Symbolic Link Testing" fornecidas pelo Google, o caminho onde o version.dll está em quarentena é montado no diretório C:\Program Files\SUPERAntiSpyware. Essas ferramentas estão disponíveis no seguinte link (https://github.com/googleprojectzero/symboliclink-testing-tools) ou você pode usar o comando mklink para fazer o mesmo.NT AUTHORITY\SYSTEM para o atacante.Infelizmente, não está disponível. Recomendamos desinstalar o SUPERAntiSpyware até que a vulnerabilidade seja corrigida.