
PrintDemon (CVE-2020-1048) Privilegienerweiterung
PrintDemon war eine Logikschwachstelle im Windows Print Spooler-Dienst (spoolsv.exe).
Die Schwachstelle lag darin, wie der Spooler Druckaufträge an Dateien verarbeitete; bei Ausnutzung ermöglichte sie das beliebige Schreiben in das Dateisystem mit SYSTEM-Berechtigungen.
Ein Beispiel-Exploit dieser Schwachstelle beinhaltet das Überschreiben der PrintConfig.dll im DriverStore-Verzeichnis, die dann von spoolsv.exe geladen wird – das unter dem SYSTEM-Benutzerkontext läuft –, sobald ein XPS-Druckauftrag gestartet wird (wie in diesem Repository gezeigt).
Ausnutzung von PrintDemon zur Privilegienausweitung (CVE-2020-1048). Kompiliert mit VS2022 und getestet auf Windows 10 x64 Version 1909 (Build 18363.418)