戴尔SupportAssist DLL挟制误差清静通告

宣布时间 2019-06-25

误差编号和级别


CVE编号:CVE-2019-12280 ,危险级别:高危 ,CVSS分值:官方未评定


影响版本


受影响的版本


Dell SupportAssist for Business PCs版本2.0;

Dell SupportAssist for Home PCs 3.2.1及之前的所有版本


误差概述


6月21日戴尔宣布清静转达 ,鞭策用户更新戴尔电脑上预装置的SupportAssist软件 ,以修复DLL挟制误差(CVE-2019-12280)。该误差可被具有通例用户权限的攻击者使用 ,通过恶意DLL文件举行提权和获得长期性。


SupportAssist是戴尔电脑上预装置的一个软件 ,用于检查系统硬件和软件的运行状态 ,该软件以SYSTEM权限运行。研究职员发明该软件保存DLL挟制误差 ,允许远程攻击者将恣意未署名的DLL加载到以SYSTEM权限运行的服务中 ,从而实现权限提升和长期性 - 包括对物理内存、系统管理BIOS等底层组件的读/写会见。该误差使攻击者能够通过已署名的服务加载和执行恶意payload ,攻击者可将此能力用于执行或逃避检测等差别目的 ,例如:应用程序白名单绕过、署名验证绕过。


该误差的基础缘故原由是:


1、缺乏清静的DLL加载。代码中使用LoadLibraryW要领 ,而不是LoadLibraryExW;这允许未经授权的用户通过某些标记来界说搜索顺序 ,例如LOAD_LIBRARY_SEARCH_DLL_LOAD_DIR。反过来 ,该标记又限制只在自己的文件夹中搜索DLL ,阻止了在PATH变量中搜索DLL的情形。


2、没有对二进制文件举行署名验证。该程序没有验证它将加载的DLL是否已署名 ,因此它将加载恣意未署名的DLL。


由于戴尔SupportAssist使用的组件是由第三方PC-Doctor开发和维护的 ,因此该误差也影响到依赖PC-Doctor的其它PC制造商。确认受影响的组件是PC-Doctor Toolbox for Windows ,该组件被以下工具所使用:


CORSAIR ONE Diagnostics
CORSAIR Diagnostics
Staples EasyTech Diagnostics
Tobii I-Series Diagnostic Tool
Tobii Dynavox Diagnostic Tool

误差验证


POC:https://safebreach.com/Post/OEM-Software-Puts-Multiple-Laptops-At-Risk。


修复建议


建议戴尔用户更新至以下版本:


Dell SupportAssist for Business PCs 版本2.0.1

Dell SupportAssist for Home PCs 版本3.2.2


参考链接


https://www.dell.com/support/article/cn/zh/cndhs1/sln317291/dsa-2019-084-dell-supportassist-for-business-pcs-and-dell-supportassist-for-home-pcs-security-update-for-pc-doctor-vulnerability?lang=en