测试产品:Datacard XPS Card Printer 驱动程序,版本:<= 8.4
描述:该应用程序在默认安装中因文件/文件夹权限不安全而容易受到本地权限提升(LPE)漏洞的影响,即它授予所有用户对路径 C:\ProgramData\Datacard\XPS Card Printer\Service 的完全控制权。路径 "C:\ProgramData\Datacard" 中的文件和文件夹可以被非特权用户、恶意进程和/或威胁行为者修改。一旦管理员安装以 SYSTEM 上下文运行的 XPS Card Printer,它将调用目录 "C:\ProgramData\Datacard\XPS Card Printer\Service" 中的 DEVOBJ.dll 或 CFGMGR32.dll,而低权限用户已经可以提前放置恶意 dll,并且安装过程不会检查或删除这些 dll。这些 dll 原本不存在,因此应用程序安装程序会提示 NOT FOUND。如果恶意用户在此目录中放置名为 DEVOBJ.dll 或 CFGMGR32.dll 的 dll,当服务尝试连接卡片打印机时,安装程序将无意中执行这些恶意 dll,并以 SYSTEM 权限运行它们。
漏洞利用 POC:
1- 使用低权限用户创建目录 "C:\ProgramData\Datacard\XPS Card Printer\Service",放入所需的 DLL 并将其重命名为 DEVOBJ.dll 或 CFGMGR32.dll
2- 使用管理员账户,正常继续安装驱动程序。
3- DLL 载荷将以 SYSTEM 权限执行。