知识屋:更实用的电脑技术知识网站
所在位置:首页 > 网络安全 > 安全资讯

腾讯TM2013Preview2可信路径权限提升

发布时间:2014-04-28 12:39:46作者:知识屋

TM2013版本:


在引用的路径上并没有加入双引号括起来 ,而windows有执行文件的搜索特性,会优先执行c盘下面的Program.exe 若在该目录下面放一个Program.exe 会导致权限提升

 


一:

TM2013预览版2安装程序存在可信任路径权限提升漏洞,安装进行到最后一步的时候,如果安装根目录(比如:C:/ D:/ E:/下)存在Program.exe,那么因为默认勾选了安装完成运行TM2013会运行Program.exe导致权限提升(当然如果这个Program.exe是一个cmd.exe做成的话)

 

漏洞二:

如果安装根目录(比如:C:/ D:/ E:/下)存在Program.exe,用户双击桌面快捷方式TM2013启动的时候将会自动在后台启动Program.exe


漏洞三:

因为TM2013在聊天过程中会调用QExternal,这边代码又没有写好,导致Program.exe会自动后台启动。

 


 


//这是我最后一次测试这种漏洞
修复方案:
修改代码。

(免责声明:文章内容如涉及作品内容、版权和其它问题,请及时与我们联系,我们将在第一时间删除内容,文章内容仅供参考)
收藏
  • 人气文章
  • 最新文章
  • 下载排行榜
  • 热门排行榜