
Exploit d'élévation de privilèges local pour CVE-2025-0886.
Preuve de concept (PoC) d'élévation de privilèges locale pour CVE-2025-0886 ciblant Elliptic Virtual Lock Sensor version 3.1.60531.2 sous Windows, installé par défaut sur certains modèles d'ordinateurs portables Lenovo. Permet l'exécution d'une charge utile dans le contexte de SYSTEM depuis un contexte utilisateur normal en modifiant les permissions d'une clé de registre.
Avis officiel de Lenovo : https://support.lenovo.com/us/en/product_security/LEN-182738
Veuillez lire les Notes avant de l'utiliser.
git clone --recursive.VirtualLockSensorLPE.exe COMMANDE
VirtualLockSensorLPE.exe "cmd /c echo test > C:\Windows\System32\poc.txt"

Les versions vulnérables d'Elliptic Virtual Lock Sensor utilisent les clés de registre suivantes où Everyone dispose du Contrôle total :
HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\OnBatteryHKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedInLes utilisateurs normaux peuvent lancer une réinstallation du logiciel. Si une sous-clé avec "container inherit" activé est créée sous l'une des clés de registre listées ci-dessus, et qu'un lien de registre est ensuite créé sous cette nouvelle clé, Everyone obtiendra le Contrôle total sur la cible de ce lien pendant la réinstallation.
La PoC exploite la vulnérabilité en suivant les étapes ci-dessous :
a) sous HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedIn où Everyone a le Contrôle total avec "container inherit" (drapeau « CI ») activé.b) sous la sous-clé nouvellement créée (a) pointant vers HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate.Everyone a désormais le Contrôle total sur la clé edgeupdate, la valeur ImagePath de la clé peut être modifiée pour pointer vers une charge utile.edgeupdate (Microsoft Edge Update Service) pour exécuter la charge utile dans le contexte de .HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate, vous devrez donc le faire manuellement (et n'oubliez pas de le faire si vous testez cela sur un système de production).MsiReinstallProductW devra probablement être changé pour lancer la réinstallation).edgeupdate) pour pointer vers une charge utile arbitraire. Cette technique présente quelques limitations :
edgeupdate est déjà en cours d'exécution lorsque l'exploit est exécuté, la charge utile ne sera pas exécutée. Attendez une minute ou deux et relancez l'exploit.cmd), Windows en arrêtera l'exécution après un court moment.SYSTEM