
Proof-of-Concept-Exploit für CVE-2023-36723, eine Schwachstelle zur willkürlichen Verzeichniserstellung im Windows Container Manager, die eine Privilegienausweitung auf SYSTEM durch Missbrauch symbolischer Verknüpfungen ermöglicht.
Dies ist ein PoC für einen Bug zur beliebigen Verzeichniserstellung im Container Manager-Dienst.
Dieser PoC ist nicht gründlich getestet, daher funktioniert er möglicherweise nicht einmal die meiste Zeit (er reichte für msrc aus, um die Schwachstelle zu bestätigen).
Um diese Schwachstelle auszunutzen, muss die Windows-Sandbox-Funktion auf dem Windows-Host installiert sein.
Wenn die Windows-Sandbox-Funktion installiert ist, wird eine Reihe von Verzeichnissen im Verzeichnis c:\programdata erstellt. Eines dieser Verzeichnisse ist C:\ProgramData\Microsoft\Windows\Containers\BaseImages\<GUID>\BaseLayer. Dieses Verzeichnis ist anders, da es der Gruppe „Authentifizierte Benutzer“ Änderungsberechtigungen an allen untergeordneten Objekten erteilt.

Wenn das BaseLayer-Verzeichnis leer ist oder einige der darin enthaltenen Verzeichnisse entfernt werden, erstellt der Prozess cmimageworker.exe beim nächsten Start der Windows-Sandbox diese Verzeichnisse/Dateien neu, ohne auf symbolische Links zu prüfen, und setzt eine DACL, die authentifizierten Benutzern erlaubt, sie zu ändern.

Ich habe einen PoC erstellt, der diese Schwachstelle ausnutzt, um das Verzeichnis pwn mit permissiven DACL's im Verzeichnis c:\windows\system32 zu erstellen, wie unten gezeigt:

Ein Angreifer kann diese Schwachstelle ausnutzen, um Code in einem Prozess auszuführen, der mit SYSTEM-Berechtigungen läuft, indem er das Laden von SxS-Assemblys missbraucht.