
Lokaler Exploit zur Privilegieneskalation für CVE-2025-0886.
Lokaler Privilege-Escalation-PoC-Exploit für CVE-2025-0886, der den auf Windows laufenden Elliptic Virtual Lock Sensor Version 3.1.60531.2 angreift, der standardmäßig auf bestimmten Lenovo-Laptopmodellen installiert ist. Ermöglicht die Ausführung einer Nutzlast im Kontext von SYSTEM aus einem regulären Benutzerkontext heraus, indem die Berechtigungen für einen Registrierungsschlüssel geändert werden.
Offizielles Advisory von Lenovo: https://support.lenovo.com/us/en/product_security/LEN-182738
Bitte lesen Sie vor der Verwendung die Hinweise.
git clone --recursive.VirtualLockSensorLPE.exe COMMAND
VirtualLockSensorLPE.exe "cmd /c echo test > C:\Windows\System32\poc.txt"

Verwundbare Versionen des Elliptic Virtual Lock Sensor verwenden die folgenden Registrierungsschlüssel, bei denen Everyone über Full Control verfügt:
HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\OnBatteryHKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedInReguläre Benutzer können eine Neuinstallation der Software anstoßen. Wenn ein Unterschlüssel mit aktiviertem „container inherit“ unter einem der oben aufgeführten Registrierungsschlüssel erstellt wird und anschließend unter diesem neuen Schlüssel eine Registrierungsverknüpfung erstellt wird, erhält Everyone während der Neuinstallation Full Control auf dem Ziel dieser Verknüpfung.
Der PoC nutzt die Schwachstelle mithilfe der folgenden Schritte aus:
a) unter HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedIn, bei dem Everyone über Full Control mit aktiviertem „container inherit“ („CI“-Flag) verfügt.b) unter dem neu erstellten Unterschlüssel (a), die auf HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate verweist.Everyone jetzt über Full Control auf dem edgeupdate-Schlüssel verfügt, kann der ImagePath-Wert des Schlüssels geändert werden, um auf eine Nutzlast zu verweisen.edgeupdate (Microsoft Edge Update Service), um die Nutzlast im Kontext von auszuführen.HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate zurückzusetzen. Sie müssen dies also manuell tun (und denken Sie bitte daran, wenn Sie dies auf einem Produktionssystem testen).MsiReinstallProductW übergeben wird, muss wahrscheinlich geändert werden, um die Neuinstallation auszulösen).edgeupdate) so ändert, dass er auf eine beliebige Nutzlast verweist. Diese Technik hat ein paar Einschränkungen:
edgeupdate bei der Ausführung des Exploits bereits läuft, wird die Nutzlast nicht ausgeführt. Warten Sie ein oder zwei Minuten und führen Sie den Exploit erneut aus.cmd), beendet Windows die Ausführung nach kurzer Zeit.SYSTEM