
Exploit de escalada de privilegios local para CVE-2025-0886.
Exploit PoC de escalada de privilegios local para CVE-2025-0886 que apunta a Elliptic Virtual Lock Sensor versión 3.1.60531.2 ejecutándose en Windows, instalado por defecto en ciertos modelos de laptop Lenovo. Permite ejecutar una carga útil en el contexto de SYSTEM desde un usuario normal cambiando los permisos de una clave de registro.
Aviso oficial de Lenovo: https://support.lenovo.com/us/en/product_security/LEN-182738
Por favor, lea las Notas antes de usarlo.
git clone --recursive.VirtualLockSensorLPE.exe COMMAND
VirtualLockSensorLPE.exe "cmd /c echo test > C:\Windows\System32\poc.txt"

Las versiones vulnerables de Elliptic Virtual Lock Sensor usan las siguientes claves de registro donde Everyone tiene Full Control:
HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\OnBatteryHKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedInLos usuarios normales pueden iniciar una reinstalación del software. Si se crea una subclave con "container inherit" habilitado bajo una de las claves de registro listadas arriba, y luego se crea un enlace de registro bajo esa nueva clave, durante la reinstalación se le otorgará a Everyone Full Control sobre el destino de ese enlace.
El PoC explota la vulnerabilidad usando los siguientes pasos:
a) bajo HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedIn donde Everyone tiene Full Control con "container inherit" (bandera "CI") habilitado.b) bajo la subclave recién creada (a) que apunte a HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate.Everyone ahora tiene Full Control en la clave edgeupdate, el valor ImagePath de la clave se puede modificar para que apunte a una carga útil.edgeupdate (Microsoft Edge Update Service) para ejecutar la carga útil en el contexto de .HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate, por lo que deberá hacerlo manualmente (y recuerde hacerlo si está probando esto en un sistema de producción).MsiReinstallProductW probablemente deberá cambiarse para iniciar la reinstalación).edgeupdate) para que apunte a una carga útil arbitraria. Esta técnica tiene un par de limitaciones:
edgeupdate ya se está ejecutando cuando se ejecuta el exploit, la carga útil no se ejecutará. Espere uno o dos minutos y ejecute el exploit nuevamente.cmd), Windows detendrá su ejecución después de un breve período.SYSTEM