
POC für lokale Rechteausweitung bei Docker Desktop (CVE-2020-10665)
POC für die lokale Privilegienausweitung von Docker Desktop. Erstellt auf Basis des Write-ups unter https://www.activecyber.us/activelabs/docker-desktop-local-privilege-escalation-cve-2020-10665.

Die Erstellung von Hardlinks wurde von https://github.com/googleprojectzero/symboliclink-testing-tools übernommen.
Dieser Exploit gewährt der Gruppe „Everyone“ Vollzugriffsberechtigungen auf C:\\Windows\\System32\\DriverStore\\FileRepository\\prnms003.inf_amd64_a337db27fa50b915\\Amd64\\PrintConfig.dll. Um andere Dateien zu beeinflussen, ändern Sie einfach die Zeile LPCWSTR dllPath = L"C:\\Windows\\System32\\DriverStore\\FileRepository\\prnms003.inf_amd64_a337db27fa50b915\\Amd64\\PrintConfig.dll"; in CVE-2020-10665/CVE-2020-10665.cpp.
Durch Überschreiben von PrintConfig.dll können Angreifer eine beliebige Dateiüberschreibung basierend auf den Schritten unter https://decoder.cloud/2019/11/13/from-arbitrary-file-overwrite-to-system/ zu SYSTEM-Zugriff eskalieren. Sie müssen das Skript xps.ps1 aus diesem Write-up so anpassen, dass es auf den passenden PrintConfig.dll-Pfad auf dem Zielsystem zeigt, und außerdem eine eigene Reverse-Shell-Payload-DLL generieren.
Aufgrund der im kumulativen Windows-Update vom März 2020 eingeführten Hardlink-Mitigation funktioniert dieser Exploit nur auf älteren Windows-Versionen.