
PoC для уязвимости произвольного перемещения файлов в компоненте Software Update приложения Avira Security. У пользователей есть возможность использовать эту функцию для обновления любого устаревшего ПО на их ПК. Когда эта функция используется, служба Avira Security помещает загруженные файлы в c:\ProgramData\Avira\Security\Temp. Первый файл, создаваемый в подкаталоге, имеет формат <random 4 numbers>_<filename>, а затем этот файл перемещается в просто <filename> (начальные числа и подчеркивание удаляются). Этот каталог имеет DACL, которые не позволяют непривилегированным пользователям изменять/удалять созданные файлы, но разрешают пользователю создавать точку присоединения (junction). Этим можно злоупотребить, создав точку присоединения к управляемому пользователем каталогу с более разрешительными DACL. Таким образом, когда новые файлы создаются в подкаталогах, пользователь сможет изменить их и использовать это для получения произвольного перемещения файлов, что приводит к LPE (повышению привилегий) путем записи DLL в каталог system32, которая затем загружается привилегированной службой.
Текущий PoC загружает dll в службу обновления Windows. DLL не реализует никакого мьютекса для проверки того, был ли эксплойт уже выполнен, что приводит к созданию нескольких процессов cmd.exe, так как dll загружается многократно.
https://support.norton.com/sp/static/external/tools/security-advisories.html