
Перехват порядка поиска DLL в CompMgmtLauncher и Sharepoint для обхода UAC/закрепления через OneDrive
CompMgmtLauncher.exe подвержен уязвимости перехвата порядка поиска DLL. Бинарный файл выполняет поиск в пользовательском окружении для DLL-файлов Secur32.dll или Wininet.dll, когда установлен OneDrive. CompMgmtLauncher.exe имеет включённый autoElevate в некоторых версиях Windows 10. Это может быть использовано через Proxy DLL для выполнения кода, так как autoElevate включён, а OneDrive установлен по умолчанию на Windows 10 Desktop. В Windows 11 это обеспечивает полезную возможность постоянства через Microsoft.Sharepoint.exe.
Проблема обхода UAC исправлена в Windows 10 1703 и выше, так как манифест запускается asInvoker, что предотвращает неправомерное использование для повышения привилегий UAC, но не устраняет возможность боковой загрузки DLL и постоянства. Для эксплуатации этой проблемы необходимо наличие OneDrive, который установлен по умолчанию в Windows 10.
Внедрение в CompMgtLauncher.exe ведёт себя по-разному на x64 и x86; боковая загрузка DLL, возможно, наиболее стабильна с wininet x86. Вы также можете использовать это для постоянства и боковой загрузки через Microsoft.Sharepoint.exe, который читает из расположения OneDrive. Для эксплуатации через OneDrive необходимо найти версию OneDrive для пути, который является подвижной целью, но может быть получен перечислением с хоста.
Данный эксплойт был протестирован на следующих версиях продуктов:
Эти файлы доступны по лицензии 3-clause BSD.