针对Avira Security软件更新组件中任意文件移动漏洞的概念验证(PoC)。
用户可选择使用此功能更新PC上任何过时的软件,当使用此功能时,Avira Security服务会将下载的文件放置在 c:\ProgramData\Avira\Security\Temp 目录下。首先在子目录中创建的文件格式为 <随机4位数字>_<文件名>,随后此文件会被移动到仅 <文件名>(前导数字和下划线被移除)。此目录的DACL不允许非特权用户修改/删除新创建的文件,但允许用户创建目录交接点(junction)。可通过创建指向用户可控目录的交接点来滥用此行为,该用户可控目录具有更宽松的DACL。这样,当在子目录中创建新文件时,用户便能够修改它们,并利用此漏洞实现任意文件移动,进而通过将DLL写入system32目录(后续由特权服务加载)实现本地权限提升(LPE)。
当前PoC会将DLL加载到Windows更新服务中。此DLL未实现任何类型的互斥体来检查漏洞是否已被利用,导致DLL被多次加载时,会创建多个cmd.exe进程。
https://support.norton.com/sp/static/external/tools/security-advisories.html