
Preuve de concept pour CVE-2024-37726 : escalade de privilèges locale dans MSI Center via l'écrasement arbitraire de fichiers en utilisant des attaques par lien symbolique/jonction et la manipulation OpLock, permettant la suppression de fichiers au niveau SYSTEM et la persistance.
Une vulnérabilité d'élévation de privilèges locale sur Windows OS a été identifiée dans MSI Center versions <= 2.0.36.0, qui permet à un utilisateur à faibles privilèges d'écraser ou de supprimer arbitrairement des fichiers hautement privilégiés et critiques sur un système. Cette vulnérabilité est causée par l'application MSI Center s'exécutant avec les privilèges NT AUTHORITY\SYSTEM et écrivant le fichier dans un répertoire contrôlé par un utilisateur à faibles privilèges, ce qui permet à un utilisateur à faibles privilèges de manipuler le système de fichiers avec un symlink et de tromper l'application en écrivant ou écrasant des fichiers dans des emplacements arbitraires.
La vulnérabilité est déclenchée lorsqu'un utilisateur à faibles privilèges crée un répertoire et définit un OpLock sur un fichier dans ce répertoire. L'utilisateur peut ensuite utiliser la fonction "Exporter les informations système" dans MSI Center pour déclencher une opération d'écriture de fichier sur le fichier verrouillé par OpLock. Pendant que l'OpLock est en place, l'utilisateur peut déplacer le fichier original et créer une jonction vers un fichier cible, permettant à l'application MSI Center d'écraser ou de supprimer le fichier cible avec les privilèges SYSTEM.


Nous pouvons créer et installer le programme sans droits administrateur, l'installer n'importe où où l'utilisateur à faibles privilèges a un accès en écriture. Comme la sortie contient le nom du programme installé, nous pouvons abuser du nom du programme, écrire le résultat dans C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backdoor.bat. Lorsqu'un administrateur se connecte, il exécutera notre payload et provoquera une élévation de privilèges.
Assurez-vous d'utiliser MsiInfo.exe pour supprimer l'exigence d'administration de l'installation.
C:\Program Files (x86)\Windows Kits\10\bin\10.0.17763.0\x86\MsiInfo.exe "D:\tools\MSI Center EOP\t& calc.exe &\Release\t& calc.exe &.msi" -w 10




Une exploitation réussie de cette vulnérabilité permet à un utilisateur à faibles privilèges d'écraser ou de supprimer arbitrairement des fichiers système critiques, conduisant à une potentielle élévation de privilèges. Cela pourrait entraîner un compromis total du système.
https://csr.msi.com/global/product-security-advisories
Une nouvelle version (2.0.38.0) a été publiée le 3/7/2024 et corrige la vulnérabilité.