
إثبات مفهوم لاستغلال CVE-2023-36723، وهي ثغرة إنشاء دليل عشوائي في Windows Container Manager، مما يتيح تصعيد الامتيازات إلى SYSTEM عبر إساءة استخدام الروابط الرمزية.
هذا هو PoC لثغرة إنشاء الدلائل العشوائية في خدمة Container Manager.
لم يتم اختبار هذا الـ PoC بشكل شامل لذلك قد لا يعمل في أغلب الأحيان (كان كافياً لـ msrc لتأكيد الثغرة).
من أجل استغلال هذه الثغرة يجب تثبيت ميزة Windows Sandbox على مضيف ويندوز.
عند تثبيت ميزة Windows Sandbox سيتم إنشاء مجموعة من الدلائل في c:\programdata directory. أحد هذه الدلائل هو C:\ProgramData\Microsoft\Windows\Containers\BaseImages\<GUID>\BaseLayer. هذا الدليل مختلف لأنه يمنح المستخدمين المصادق عليهم صلاحية تعديل المجموعة على جميع الكائنات الفرعية.

إذا كان دليل BaseLayer فارغاً أو تمت إزالة بعض الدلائل الموجودة بداخله، في المرة القادمة عند تشغيل Windows sandbox، ستقوم عملية cmimageworker.exe بإعادة إنشاء تلك الدلائل/الملفات دون التحقق من الروابط الرمزية وستقوم بتعيين DACL يسمح للمستخدمين المصادق عليهم بتعديلها.

لقد قمت بإنشاء PoC يستغل هذه الثغرة لإنشاء دليل pwn مع صلاحيات DACL متساهلة داخل c:\windows\system32 directory كما هو موضح أدناه:

يمكن للمهاجم استغلال هذه الثغرة لتنفيذ كود في عملية تعمل بصلاحيات SYSTEM من خلال استغلال تحميل SxS assembly.