Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-50343-InstallService-EoP — CVE-2026-50343 InstallService StaticPluginMap EoP - من مستخدم عادي إلى SYSTEM | Kitploit
أدوات/GitHubGitHub/rat5ak/cve-2026-50343-installservice-eop
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليمتطوير الحمولاتاستغلال الملفات الثنائية
GitHubrat5ak/cve-2026-50343-installservice-eop

CVE-2026-50343-InstallService-EoP

CVE-2026-50343 InstallService StaticPluginMap EoP - من مستخدم عادي إلى SYSTEM

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
481252منذ شهر واحدتمت المراجعة من قبل Kitploit

CVE-2026-50343: InstallService StaticPluginMap EoP (Standard User to SYSTEM)

لقد اكتشفت وأبلغت بشكل مستقل عن الثغرة الأمنية التي يتم تتبعها الآن باسم CVE-2026-50343. أكدت MSRC أن إرسالي كان مكررًا لتقرير سابق من باحث آخر. يمكن لمستخدم تفاعلي قياسي كتابة حالة إضافات يتحكم فيها المهاجم تحت HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State. تعمل خدمة تثبيت متجر Microsoft كـ NT AUTHORITY\SYSTEM، وتقرأ PlugInList وStaticPluginMap، وتقوم بتحميل DLL المعينة بعد تشغيل عام AppInstallManager.SearchForAllUpdatesAsync(). والنتيجة هي تنفيذ كود من مستخدم قياسي محلي إلى SYSTEM.

📹 فيديو توضيحي لـ SYSTEM shell تفاعلي

CVECVE-2026-50343
حالة MSRC120271 / VULN-192719
حالة MSRCتم تأكيده كمكرر لتقرير باحث سابق
خطورة Microsoftمهمة
CVSS من Microsoft7.8 عالية - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
فئة الخللACL تسجيل غير صحيح / تحميل DLL مميز
السبب الجذرييمكن للمستخدمين القياسيين إنشاء أو كتابة حالة خريطة إضافات InstallService التي تستهلكها خدمة SYSTEM
المكونWindows InstallService / وسيط تثبيت وتحديث متجر Microsoft
آلية التشغيلWindows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync()
الإصدار المختبر المتأثرWindows 11 25H2 build 26200.8037
الإصدار المختبر السابقWindows 11 Pro 25H2 build 26200.8524
التأثيرمستخدم قياسي -> تنفيذ كود NT AUTHORITY\SYSTEM
المتطلباتمستخدم قياسي محلي، تسجيل دخول تفاعلي
CWE من MicrosoftCWE-269: إدارة غير صحيحة للامتيازات
تصنيف السبب الجذري للباحثCWE-732: تعيين إذن غير صحيح لمورد حاسم

TL;DR

InstallService يثق في أسماء الإضافات ومسارات DLL من حالة HKLM التي يمكن لمستخدم تفاعلي قياسي كتابتها. يقوم مستخدم منخفض الصلاحيات بإنشاء اسم إضافة جديد، ويوجهه إلى DLL يتحكم فيه المهاجم، ويستدعي واجهة برمجة تطبيقات WinRT للتحكم في تثبيت المتجر. ثم يقوم InstallService بتحميل تلك الـ DLL داخل C:\Windows\System32\svchost.exe كـ NT AUTHORITY\SYSTEM.

إن إعادة الإنتاج الأقوى للآلة الافتراضية الجديدة في هذا المستودع يفتح نافذة cmd.exe للنظام بشكل مرئي في جلسة سطح المكتب النشطة. في الفيديو المرفق، يبدأ desktop-ud6iv88\user1 كمستخدم قياسي ويبلغ الصدفة المنبثقة بما يلي:

root@kitploit:~
nt authority\system S-1-5-18

الثغرة

تعيش الحالة الضعيفة تحت:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap

في الإصدارات المختبرة، يمكن لمستخدم تفاعلي قياسي إنشاء المفاتيح الفرعية المفقودة أو تعيين القيم تحتها. لاحقًا، يستهلك InstallService تلك القيم كتكوين للإضافات أثناء تشغيله كـ SYSTEM.

سلسلة الاستغلال الأساسية:

  1. يضع المستخدم القياسي DLL يتحكم فيه المهاجم في موقع قابل للقراءة.
  2. يكتب المستخدم القياسي PlugInList\<اسم إضافة جديد> = 1.
  3. يكتب المستخدم القياسي StaticPluginMap\<اسم إضافة جديد> = <DLL المهاجم>.
  4. يستدعي المستخدم القياسي AppInstallManager.SearchForAllUpdatesAsync().
  5. يقوم InstallService بتحميل DLL المهاجم كـ SYSTEM.
  6. يتم تنفيذ كود DLL كـ NT AUTHORITY\SYSTEM.

إعادة إنتاج SYSTEM Shell تفاعلي

استخدم إعادة الإنتاج الأقوى:

root@kitploit:~
interactive-system-shell-repro/

من PowerShell كمستخدم قياسي:

root@kitploit:~
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1

عند فتح SYSTEM shell:

root@kitploit:~
whoami /user
whoami /priv

كل تشغيل يكتب أدلة تحت:

root@kitploit:~
C:\Users\Public\InstallServiceEopProof\<timestamp>

إعادة الإنتاج الأصلية المصغرة

لا تزال ملفات الإرسال الأصلية لـ MSRC موجودة كمرجع:

الملفالوصف
exploit.ps1PoC الأصلي المستقل الذي يكتب حالة التسجيل، ويشغل InstallService، ويتحقق من ملفات علامات SYSTEM
canary.cكود مصدر DLL الأصلي لكتابة العلامات
isp_exploit.dllDLL الأصلي المبني مسبقًا لكتابة العلامات

الاستخدام:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup

الجدول الزمني


الموارد

  • إرشادات Microsoft: CVE-2026-50343
  • إعادة الإنتاج القوية: interactive-system-shell-repro/
  • فيديو توضيحي: interactive-system-shell-repro/evidence/installservice-staticplugin.mp4
  • PoC الأصلي: exploit.ps1
  • مصدر canary الأصلي: canary.c

إخلاء مسؤولية: يتم توفير كود الاستغلال هذا لأغراض البحث الأمني والتعليمي. لا تستخدمه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها. المؤلف غير مسؤول عن سوء الاستخدام.

CVE-2026-50343 - تم الإبلاغ عنه بشكل مستقل إلى MSRC كحالة 120271 / VULN-192719 وتم تأكيده كمكرر لإرسال باحث سابق.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

تنزيل الأداة
التاريخالحدث
2026-06-03تم إرسال تقرير InstallService الأصلي إلى MSRC باسم VULN-192719
2026-06-04تم فتح حالة MSRC 120271
2026-06-13تم تسجيل إعادة إنتاج SYSTEM shell تفاعلي لمستخدم قياسي على إصدار جديد من Windows 11 25H2 build 26200.8037 وإضافته إلى حالة MSRC المقدمة
2026-06-27أكدت MSRC أن التقرير كان مكررًا لإرسال باحث سابق
2026-07-14نشرت Microsoft CVE-2026-50343 وأصدرت تحديثات أمنية