Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
NotCVE-2026-0010 — Unauthenticated IPC Local Privilege Escalation to SYSTEM via Debauchee Barrier Daemon TCP Port 24801 | Kitploit
Herramientas/GitHubGitHub/cduram/notcve-2026-0010
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed Teaming
GitHubcduram/notcve-2026-0010

NotCVE-2026-0010

Unauthenticated IPC Local Privilege Escalation to SYSTEM via Debauchee Barrier Daemon TCP Port 24801

Ver Repositorio
hace 25 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Resumen

Vulnerabilidad: Escalada de privilegios local sin autenticación a SYSTEM a través del puerto TCP 24801 del daemon de Barrier
Vendedor: debauchee (proyecto Barrier)
Producto: Barrier 2.4.0 (versión final, 2021-11-01)
CWE: CWE-306: Falta de autenticación para funciones críticas

Descripción

El servicio de Windows de Barrier (barrierd.exe), que se instala y se ejecuta como LocalSystem, enlaza un servidor de control IPC por TCP en 127.0.0.1:24801 sin autenticación, sin verificación de identidad del cliente y sin control de acceso. Cualquier proceso local, independientemente de su nivel de privilegios, puede conectarse a este puerto y enviar un mensaje kIpcCommand ("ICMD") que contiene una línea de comandos arbitraria y un indicador "elevate" de 1 byte. Esto duplica el token primario de SYSTEM de winlogon.exe y, ¡bam!, ya tienes código ejecutándose como NT AUTHORITY\SYSTEM. Como muestra el POC, también se podría hacer que apareciera un nuevo cmd.exe que se ejecute como SYSTEM.

Pasos para reproducir

  1. Obtenga ejecución de código local con bajos privilegios en un host Windows con el servicio de Barrier (barrierd.exe, LocalSystem) instalado y en ejecución.
  2. Abra una conexión TCP a 127.0.0.1:24801.
  3. Envíe el saludo IPC: b"IHEL" + b"\x00" (se identifica como kIpcClientGui).
  4. Envíe el mensaje de comando: b"ICMD" + struct.pack(">I", len(cmd)) + cmd.encode("utf-8") + b"\x01" (elevate=1), donde cmd = " -d x /c " (para un comando de un solo disparo) o " -d x /k " (para evitar el bucle de relanzamiento del watchdog del daemon si el propio payload no mantiene un proceso vivo, p. ej., al usar start para abrir una ventana visible). El prefijo "-d x" es OBLIGATORIO para evitar que el daemon se bloquee mediante el bug compañero de desreferencia de NULL.
  5. El hilo watchdog de barrierd.exe enumera la sesión de consola activa, abre winlogon.exe y duplica su token primario de SYSTEM.
  6. CreateProcessAsUser(systemToken, NULL, cmd, ...) lanza el comando del atacante como NT AUTHORITY\SYSTEM -- el analizador de opciones permisivo del propio cmd.exe ignora el ruido inicial "-d x" e interpreta correctamente "/c"/"/k" como "ejecutar el resto como comando".
  7. PERSISTENCIA: el comando ejecutado se guarda automáticamente y se volverá a ejecutar como SYSTEM en cada reinicio del servicio o del sistema sin necesidad de más acciones del atacante, hasta que se borre explícitamente enviando un comando vacío o editando directamente HKLM\SOFTWARE\Barrier.

Código afectado

  • src/lib/ipc/IpcClientProxy.cpp - Comando + byte de elevación
  • src/lib/ipc/IpcServer.cpp -- Sin autenticación en la ruta de aceptación de IPC
  • src/lib/barrier/win32/DaemonApp.cpp -- Descarta los resultados y persiste el comando en el registro HKLM\SOFTWARE\Barrier
  • src/lib/platform/MSWindowsWatchdog.cpp -- Token de SYSTEM adquirido

Código: https://github.com/debauchee/barrier/releases/tag/v2.4.0

Prueba de concepto (POC) o vete a casa

Se ha incluido una prueba de concepto (POC) para demostrar que es real.

POC -- Debauchee_Barrier_Privesc.py

image

Impacto

Un atacante puede explotar esta vulnerabilidad para obtener privilegios de nivel SYSTEM. Peor aún, el comando ejecutado se activará automáticamente al reiniciar o iniciar el servicio.

Remediación sugerida

Barrier no recibe mantenimiento y no recibirá una corrección. Para las organizaciones que aún ejecutan Barrier, migre a una compilación parcheada de Deskflow (el sucesor mantenido activamente) que aborda la misma vulnerabilidad en CVE-2026-41477 / GHSA-6rx5-g478-775c.

Cronología de divulgación

  • 20 de abril de 2026 -- Descubierta. No tiene mantenimiento y no hay a quién reportarla.
  • 25 de julio de 2026 -- Se decidió que valía la pena contactar a NoCVE ya que este proyecto podría ser bifurcado (fork).
Descargar herramienta