
Exploit de preuve de concept pour CVE-2024-57394 : restauration de fichier à privilèges faibles vers System32 permettant le détournement de DLL et l'élévation de privilèges locale vers SYSTEM via StorSvc.
Une vulnérabilité a été identifiée dans le système de gestion de sécurité des terminaux Qi-ANXIN Tianqing (testé sur la version 10.0). Cette vulnérabilité permet aux utilisateurs à faibles privilèges de restaurer un fichier mis en quarantaine vers un emplacement arbitraire, tel que C:\Windows\System32.
Un attaquant peut créer un fichier DLL malveillant, le restaurer dans C:\Windows\System32, et exploiter des vulnérabilités connues de détournement de DLL (par exemple, LPE via StorSvc) pour élever ses privilèges jusqu'à SYSTEM.
Créez une DLL malveillante nommée sprintcsp.dll qui exécute des commandes malveillantes.

Déposez la DLL sur la machine cible, le fichier est mis en quarantaine.

Restaurer et approuver le fichier dans le client EDR.

Le fichier est écrit avec succès dans C:\Windows\System32.

Créez RpcClient.exe, qui exploite une vulnérabilité de détournement de DLL dans le service StorSvc pour exécuter la DLL malveillante sprintcsp.dll.
À titre de preuve de concept, la DLL créera un service nommé abc et exécutera le binaire situé dans C:\Users\Public\test.exe en tant que SYSTEM.
Reference: https://github.com/blackarrowsec/redteam-research/tree/master/LPE%20via%20StorSvc