
SUPERAntiSpyware Professional X <=10.0.1264 PoC уязвимости LPE
Эта уязвимость была обнаружена и раскрыта М. Акилом Гюндоганом из Secunnix Vulnerability Research Team. В этом репозитории будут храниться доказательство концепции и рекомендации.
SUPERAntiSpyware Professional X 10.0.1262 уязвим к локальному повышению привилегий, поскольку позволяет непривилегированным пользователям восстанавливать вредоносную DLL из карантина в папку "C:\Program Files\SUPERAntiSpyware" через NTFS-соединение каталогов, что продемонстрировано на примере специально созданного файла version.dll, который обнаруживается как вредоносное ПО. Так как SASCore64.exe имеет уязвимость перехвата DLL для "version.dll", после перезагрузки системы получается оболочка с правами NT AUTHORITY\SYSTEM.
Технические детали и пошаговая концепция доказательства (PoC):
version.dll, содержащий shell-код.version.dll с shell-кодом ещё не обнаруживается SUPERAntiSpyware, он объединяется с другим вредоносным файлом в ".zip" с помощью команды copy /b version_created.dll + malicious.zip version.dll, чтобы быть обнаруженным как вредоносный. Таким образом, созданный файл ".dll" может быть обнаружен SUPERAntiSpyware как вредоносный и помещен в карантин.version.dll копируется в нее. Затем папка сканируется, и SUPERAntiSpyware помещает DLL в карантин.CreateMountPoint.exe из инструментов "Symbolic Link Testing", предоставленных Google, путь, по которому находится version.dll в карантине, монтируется в каталог C:\Program Files\SUPERAntiSpyware. Эти инструменты доступны по следующей ссылке (https://github.com/googleprojectzero/symboliclink-testing-tools), или вы можете использовать команду mklink для того же самого.NT AUTHORITY\SYSTEM для атакующего.К сожалению, они недоступны. Рекомендуем удалить SUPERAntiSpyware до тех пор, пока уязвимость не будет устранена.