
استغلال لتصعيد الامتيازات المحلية لثغرة CVE-2025-0886.
استغلال PoC لرفع الامتيازات المحلية لثغرة CVE-2025-0886 يستهدف Elliptic Virtual Lock Sensor الإصدار 3.1.60531.2 الذي يعمل على Windows، وهو مثبَّت افتراضيًا على بعض طرازات أجهزة Lenovo المحمولة. يسمح بتنفيذ حمولة في سياق SYSTEM من سياق مستخدم عادي عن طريق تغيير صلاحيات مفتاح تسجيل.
النشرة الأمنية الرسمية من Lenovo: https://support.lenovo.com/us/en/product_security/LEN-182738
يرجى قراءة الملاحظات قبل استخدامه.
git clone --recursive.VirtualLockSensorLPE.exe COMMAND
VirtualLockSensorLPE.exe "cmd /c echo test > C:\Windows\System32\poc.txt"

تستخدم الإصدارات المُعرَّضة للخطر من Elliptic Virtual Lock Sensor مفاتيح التسجيل التالية حيث يملك Everyone صلاحية Full Control:
HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\OnBatteryHKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedInيمكن للمستخدمين العاديين بدء إعادة تثبيت البرنامج. إذا تم إنشاء مفتاح فرعي مع تفعيل "container inherit" تحت أحد مفاتيح التسجيل المذكورة أعلاه، وتم إنشاء ارتباط تسجيل بعد ذلك تحت هذا المفتاح الجديد، فسيتم منح Everyone صلاحية Full Control على هدف ذلك الارتباط أثناء إعادة التثبيت.
يستغل الـ PoC الثغرة باستخدام الخطوات التالية:
a) تحت HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedIn حيث يملك Everyone صلاحية Full Control مع تفعيل "container inherit" (علامة "CI").b) تحت المفتاح الفرعي المُنشأ حديثًا (a) يشير إلى HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate.Everyone يملك الآن صلاحية Full Control على مفتاح edgeupdate، يمكن تعديل قيمة ImagePath للمفتاح لتشير إلى حمولة.edgeupdate (خدمة تحديث Microsoft Edge) لتنفيذ الحمولة في سياق SYSTEM.HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate، لذا سيتعين عليك القيام بذلك يدويًا (ويُرجى تذكُّر القيام بذلك إذا كنت تختبر هذا على نظام إنتاج).MsiReinstallProductW لبدء إعادة التثبيت).edgeupdate) لتشير إلى حمولة عشوائية. لهذه التقنية بعض القيود:
edgeupdate تعمل بالفعل عند تنفيذ الاستغلال، فلن يتم تنفيذ الحمولة. انتظر دقيقة أو دقيقتين ثم أعد تنفيذ الاستغلال.cmd)، فستوقف Windows تنفيذها بعد فترة قصيرة.