
Bildungsbezogener Proof of Concept (PoC) für CVE-2023-36874 — Schwachstelle zur lokalen Rechteausweitung in der Windows-Fehlerberichterstattung (WER).
Eine pädagogische und defensiv ausgerichtete Forschungsimplementierung der CVE-2023-36874-Schwachstelle, die eine lokale Privilegienausweitung (Local Privilege Escalation, LPE) innerhalb der Windows-Fehlerberichterstattung (Windows Error Reporting, WER) demonstriert.
Dieses Repository und der bereitgestellte Quellcode sind ausschließlich für Bildungszwecke, Sicherheitsforschung und defensive Audits gedacht. Führen Sie diesen Code nicht auf Produktionssystemen oder in Umgebungen ohne ausdrückliche Genehmigung aus. Der Autor übernimmt keine Haftung für Missbrauch, Schäden oder illegale Aktivitäten, die mit diesem Material durchgeführt werden.
CVE-2023-36874 ist eine logische Schwachstelle zur Privilegienausweitung in der Windows-Fehlerberichterstattung (WER).
Ein Angreifer mit niedrigen Privilegien kann diese Schwachstelle ausnutzen, indem er den Namespace des Windows-Objektmanagers manipuliert. Durch die Erstellung eines benutzerdefinierten symbolischen Links (\??\C:) im lokalen Sitzungsverzeichnis kann der Angreifer Dateizugriffsanfragen, die für das Stammlaufwerk bestimmt sind, umleiten.
Wenn ein hoch privilegierter Dienst (NT AUTHORITY\SYSTEM) Fehlerberichtsaufgaben über spezifische, undokumentierte COM-Schnittstellen (wie IErcLuaSupport) auslöst, führt er Dateien aus dem umgeleiteten Pfad unsachgemäß aus. Dadurch kann eine vom Benutzer kontrollierte Binärdatei (wermgr.exe) mit SYSTEM-Privilegien ausgeführt werden.
main.cpp — Der Haupt-C++-Quellcode, der für die Umgebungseinrichtung, das Erstellen von Objektmanager-Symlinks und die COM-Interaktion verantwortlich ist.exploit.exe (Platzhalter) — Die Ziel-Payload-Binärdatei, die vom privilegierten Dienst gestartet wird.main.cpp zu den Quelldateien hinzu.x86 (Win32) zu x64. Der Exploit basiert auf der 64-Bit-Systempfadauflösung.Strg + Umschalt + B).Bei der Ausführung führt das Programm die folgenden Operationen im Hintergrund aus:
C:\ProgramData und bereitet eine gespiegelte Verzeichnisstruktur in C:\Users\Public\test\Windows\System32 vor.NtCreateSymbolicLinkObject auf, um Anfragen an das lokale Sitzungslaufwerk C: auf den benutzerdefinierten Ordner Public\test umzuleiten.CLSID_ERCLuaSupport her.SubmitReport() zu laden und zu übermitteln. Das System versucht, C:\Windows\System32\wermgr.exe zu starten, wird jedoch auf die Payload umgeleitet.Die Binärdatei läuft lautlos im Hintergrund.
0 und Ihre Payload wird im Kontext von NT AUTHORITY\SYSTEM ausgeführt.-1 beendet.Dieses Problem wurde von Microsoft offiziell im Update-Zyklus des Patch-Dienstags im Juli 2023 behoben.
Um diese und ähnliche Schwachstellen zu entschärfen: