
Prueba de concepto del exploit para CVE-2023-36723, una vulnerabilidad de creación arbitraria de directorios en Windows Container Manager, que permite la escalada de privilegios a SYSTEM mediante el abuso de enlaces simbólicos.
Este es un PoC para el bug de creación arbitraria de directorios en el servicio Container Manager.
Este PoC no se ha probado a fondo, por lo que es posible que no funcione la mayor parte del tiempo (fue suficiente para que msrc confirmara la vulnerabilidad).
Para explotar esta vulnerabilidad, la característica de Windows Sandbox debe estar instalada en el host de Windows.
Cuando la característica de Windows Sandbox está instalada, se creará un conjunto de directorios en el directorio c:\programdata. Uno de esos directorios es C:\ProgramData\Microsoft\Windows\Containers\BaseImages\<GUID>\BaseLayer. Este directorio es diferente, ya que otorga al grupo de usuarios autenticados permisos de modificación en todos los objetos secundarios.

Si el directorio BaseLayer está vacío o algunos de los directorios dentro de él se eliminan, la próxima vez que se inicie el sandbox de Windows, un proceso cmimageworker.exe volverá a crear esos directorios/archivos sin verificar los enlaces simbólicos y establecerá un DACL que permite a los usuarios autenticados modificarlos.

He creado un PoC que abusará de esta vulnerabilidad para crear el directorio pwn con DACL permisivos dentro del directorio c:\windows\system32 como se muestra a continuación:

Un atacante puede abusar de esta vulnerabilidad para ejecutar código en un proceso que se ejecuta con privilegios SYSTEM abusando de la carga de ensamblados SxS.