
Proof-of-concept für CVE-2024-37726: lokale Privilegienausweitung in MSI Center durch beliebiges Dateiüberschreiben mittels Symlink/Junction-Angriffen und OpLock-Manipulation, was Dateilöschung und Persistenz auf SYSTEM-Ebene ermöglicht.
Eine lokale Privilegienausweitungs-Schwachstelle im Windows-Betriebssystem wurde in MSI Center Versionen <= 2.0.36.0 identifiziert, die es einem Benutzer mit niedrigen Berechtigungen ermöglicht, hochprivilegierte und kritische Dateien auf einem System willkürlich zu überschreiben oder zu löschen. Diese Schwachstelle wird dadurch verursacht, dass die MSI Center-Anwendung mit NT AUTHORITY\SYSTEM-Berechtigungen läuft und die Datei in ein von einem Benutzer mit niedrigen Berechtigungen kontrolliertes Verzeichnis schreibt, was es einem Benutzer mit niedrigen Berechtigungen erlaubt, das Dateisystem mit Symlinks zu manipulieren und die Anwendung dazu zu bringen, Dateien an beliebigen Stellen zu schreiben oder zu überschreiben.
Die Schwachstelle wird ausgelöst, wenn ein Benutzer mit niedrigen Berechtigungen ein Verzeichnis erstellt und einen OpLock auf eine Datei in diesem Verzeichnis setzt. Der Benutzer kann dann die Funktion „Systeminfo exportieren“ in MSI Center verwenden, um einen Dateischreibvorgang auf der OpLock-gesperrten Datei auszulösen. Während der OpLock aktiv ist, kann der Benutzer die ursprüngliche Datei verschieben und eine Junction zu einer Zieldatei erstellen, sodass die MSI Center-Anwendung die Zieldatei mit SYSTEM-Berechtigungen überschreiben oder löschen kann.


Wir könnten das Programm ohne Administratorrechte erstellen und installieren, es überall installieren, wo ein Benutzer mit niedrigen Berechtigungen Schreibzugriff hat. Da die Ausgabe den Namen des installierten Programms enthält, können wir den Programmnamen missbrauchen, das Ergebnis nach C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backdoor.bat schreiben. Immer wenn ein Administrator sich anmeldet, führen sie unsere Payload aus, was eine Privilegienausweitung verursacht.
Stellen Sie sicher, dass Sie MsiInfo.exe verwenden, um die Administratoranforderung für die Installation zu entfernen.
C:\Program Files (x86)\Windows Kits\10\bin\10.0.17763.0\x86\MsiInfo.exe "D:\tools\MSI Center EOP\t& calc.exe &\Release\t& calc.exe &.msi" -w 10




Eine erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht es einem Benutzer mit niedrigen Berechtigungen, kritische Systemdateien willkürlich zu überschreiben oder zu löschen, was zu einer möglichen Privilegienausweitung führt. Dies könnte zu einer vollständigen Kompromittierung des Systems führen.
https://csr.msi.com/global/product-security-advisories
Eine neue Version (2.0.38.0) wurde am 3.7.2024 veröffentlicht und behebt die Schwachstelle.