
CVE-2020-17103 aparentemente no fue parcheado o el parche fue revertido, independientemente este el PoC para un LPE en cldflt.sys
Después de reinvestigar la técnica utilizada en GreenPlasma (específicamente SetPolicyVal), resulta que cldflt!HsmOsBlockPlaceholderAccess sigue siendo vulnerable al mismo problema que se reportó a Microsoft hace 6 años. No me atribuyo todo el crédito por esto, James Forshaw de Google Project Zero encontró la vulnerabilidad y la reportó a Microsoft, y supuestamente fue corregida como CVE-2020-17103.
Sin embargo, un investigador que es amigo mío señaló que la rutina aún podría tener una vulnerabilidad, algo que consideré pero descarté porque pensé que era imposible que Microsoft simplemente no parcheara esto o revirtiera el parche.
Después de investigar, resulta que el mismo problema que fue reportado a Microsoft por Google Project Zero en realidad todavía está presente, sin parchear. No estoy seguro si Microsoft simplemente nunca parcheó el problema o si el parche fue revertido silenciosamente en algún momento por razones desconocidas. El PoC original de Google funcionó sin cambios.
Para resaltar este problema, armé el PoC original para generar un shell de SYSTEM. Parece funcionar de manera confiable en mis máquinas, pero la tasa de éxito puede variar ya que es una condición de carrera.
Creo que todas las versiones de Windows se ven afectadas por esta vulnerabilidad.
