
CVE-2020-1048 bypass : PoC de plantation de binaire
Peleg Hadar (@peleghd) et Tomer Bar de SafeBreach (@safebreach) ont été remerciés par Microsoft pour le CVE-2020-1048, une vulnérabilité du spooler Windows qui permet une élévation de privilèges sur Windows 7 et versions ultérieures.
Certains détails ont été divulgués par Alex Ionescu (@aionescu) et Yarden Shafir (@yarden_shafir) dans leur excellent article de blog PrintDemon: Print Spooler Privilege Escalation, Persistence & Stealth (CVE-2020-1048 & more). En m'appuyant sur ces connaissances, j'ai trouvé un contournement du correctif utilisant des points de jonction et des symlinks Windows (merci à James Forshaw @tiraniddo).
Mon rapport était un doublon car la cause racine avait déjà été signalée par quelqu'un d'autre et le rapport a été attribué au CVE-2020-1337, un CVE vraiment c00l :-)
Ce code C# permet de placer une DLL malveillante dans le répertoire local C:\windows\system32 afin qu'elle soit chargée par une application ou un service vulnérable au détournement de DLL.
Article de blog : CVE-2020-1337: my two cents ; également en espagnol.
Utilisez Visual Studio pour obtenir un binaire autonome. La magie opère grâce aux paquets Nuget suivants :
Placez le binaire et votre fichier malveillant dans le même chemin et exécutez la première étape :

Redémarrez manuellement le système et exécutez la deuxième étape pour enfin placer votre DLL sous son nom final :
