XDPPro.exe 将几个文件写入 C:\Program Files\XINJE\XDPPro\tmp
此行为表明程序假定它正在以管理员权限执行。这与提取的文件是 zip 文件相结合,立即让人怀疑是否可以利用 zip slip 漏洞(任意文件覆盖漏洞)来获得任意写入权限。
很快,确实发现了一个 zip slip 漏洞(CVE-2021-34605),该漏洞可以为攻击者提供具有程序权限的任意写入权限;在大多数情况下,这些将是管理员权限。下一个问题是如何从任意文件写入中执行代码。由于在加载项目文件后立即执行代码最有意义,可以在打开项目文件时检查程序在做什么: