
Демонстрирует произвольную запись файлов и повышение привилегий в Hasleo Backup Suite Free <= 4.9.4 через символические ссылки, позволяя злоумышленникам перезаписывать системные файлы или размещать полезные нагрузки в папках автозагрузки.
https://www.cve.org/CVERecord?id=CVE-2024-54910
В этом документе рассматривается уязвимость, которая позволяет выполнять произвольную запись в файлы, что приводит к повышению привилегий в системе Windows, где установлен Hasleo Backup Suite Free <= 4.9.4. Демонстрируется, как операции восстановления резервных копий в сочетании с символическими ссылками и действиями пользователя с низкими привилегиями могут перезаписывать критически важные системные файлы или размещать вредоносные исполняемые файлы в чувствительных каталогах, что позволяет злоумышленникам получить административный доступ. Методология разделена на два этапа: эксплуатация уязвимости записи в файл и повышение привилегий путём размещения вредоносной полезной нагрузки в папке автозагрузки Windows.
Затронутая версия: Hasleo Backup Suite Free <= 4.9.4
Характеристики хоста: Microsoft Windows 10 Pro 64-bit 10.0.19045
Произвольная запись в файл Проверяя права на файлы при восстановлении резервной копии, я заметил, что файл записывается с правами администратора в любое указанное нами место, создавая полный путь к файлу, например C+\остальная_часть_пути. Мы будем выполнять каждый шаг как пользователь с низкими привилегиями.
Шаги для воспроизведения:
Чтобы повысить свои привилегии, мы можем, например, разместить исполняемый файл в папке автозагрузки Windows:
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Hasleo Backup Suite>C:\SymbolicLinks\CreateSymlink.exe C:\C+\Temp\pwned.exe "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\FULLPWN.exe"
Opened Link \RPC Control\pwned.exe -> ??\C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\FULLPWN.exe: 00000138 Press ENTER to exit and delete the symlink