此漏洞由 Secunnix 漏洞研究团队的 M. Akil Gündoğan 发现并公开披露。本仓库将包含概念验证代码和相关公告。
SUPERAntiSpyware Professional X 10.0.1262 存在本地权限提升漏洞,原因在于它允许非特权用户通过 NTFS 目录连接点(junction)将恶意 DLL 从隔离区恢复到 "C:\Program Files\SUPERAntiSpyware" 文件夹中,例如利用一个被检测为恶意软件的精心构造的 version.dll 文件。由于 SASCore64.exe 存在针对 "version.dll" 的 DLL 劫持漏洞,系统重启后攻击者将获得 NT AUTHORITY\SYSTEM 权限的 shell。
技术细节及逐步概念验证(PoC):
version.dll 文件。version.dll 尚未被 SUPERAntiSpyware 检测到,则将其与另一个恶意文件合并到 ".zip" 中,使用命令 copy /b version_created.dll + malicious.zip version.dll 使其被检测为恶意文件。这样,创建的 ".dll" 文件可以被 SUPERAntiSpyware 检测为恶意软件并隔离。version.dll 复制进去。随后扫描该文件夹,SUPERAntiSpyware 将隔离该 DLL。CreateMountPoint.exe,将 version.dll 被隔离的路径挂载到 C:\Program Files\SUPERAntiSpyware 目录中。这些工具可从以下链接获取(https://github.com/googleprojectzero/symboliclink-testing-tools),或者你也可以使用 mklink 命令完成相同操作。NT AUTHORITY\SYSTEM 权限的会话。遗憾的是,目前尚无缓解措施。我们建议在漏洞修复之前卸载 SUPERAntiSpyware。