Carga insegura de librerías en Foxit Reader
Foxit Reader es una herramienta dedicada al formato de archivos PDF, que puede ver, crear, editar, imprimir y firmar digitalmente. Bajo el modelo de características base gratuitas y servicios adicionales de pago conocido como ‘freemium’, esta aplicación está desarrollada por Foxit Software, una compañía localizada en Fremont, California. Las primeras versiones de Foxit Reader se hicieron famosas por ser rápidas y livianas.
Esta vez, Foxit Reader es noticia por presentar una vulnerabilidad poco común, que tiene su origen en un fallo de programación a la hora de especificar las DLL’s a cargar por el programa. La vulnerabilidad concreta es conocida como ‘Unsafe DLL loading’, y consiste en que es posible engañar al programa para que cargue una DLL diferente a la original. Debido a que por defecto las DLL’s al ser cargadas ejecutan un método encargado de inicializar recursos que necesite la DLL (llamado ‘DllMain’), esto es equivalente a ejecución de código arbitrario, si bien las condiciones están ciertamente restringidas.
Generalmente, en Windows la carga de DLL’s funciona buscando la librería en distintas rutas, siguiendo el siguiente orden (en Windows XP, en versiones modernas varía ligeramente):
- Donde reside el ejecutable
- El directorio actual (no es lo mismo que el primer punto)
- El de sistema (típicamente ‘C:WindowsSystem32’)
- Otro de sistema, pero el de 16 bits (‘C:WindowsSystem’)
- El directorio de Windows (‘C:Windows’)
- Los directorios especificados en la variable de entorno ‘PATH’
http://seclists.org/fulldisclosure/2018/Apr/41
More information about the DLL Preloading remote attack vector
https://blogs.technet.microsoft.com/srd/2010/08/23/more-information-about-the-dll-preloading-remote-attack-vector/
https://msdn.microsoft.com/en-us/library/windows/desktop/ms682586(v=vs.85).aspx
Powered by WPeMatico