
Exploit de preuve de concept pour CVE-2023-29343, une vulnérabilité d'écriture de fichier arbitraire dans Sysmon 14.14 permettant l'escalade de privilèges locale via l'abus du traçage des services Windows.
Ceci est un PoC pour le bug d'écriture arbitraire de fichier dans Sysmon version 14.14

Après le dernier correctif, Sysmon vérifie si le répertoire Archive existe et, si c'est le cas, il vérifie que ce répertoire appartient à NT AUTHORITY\SYSTEM et que l'accès est uniquement accordé à NT AUTHORITY\SYSTEM. Si les deux conditions sont remplies, Sysmon écrit/supprime des fichiers dans ce répertoire.
Comme il n'est pas possible de changer la propriété des fichiers/répertoires en tant qu'utilisateur à faibles privilèges, j'ai dû trouver un répertoire appartenant à SYSTEM mais donnant à un utilisateur à faibles privilèges (ou à tout groupe dont cet utilisateur est membre) un accès complet ou au moins WRITE_DAC|DELETE|FILE_WRITE_ATTRIBUTES.
Je n'ai pas trouvé un tel répertoire sur une installation par défaut, mais j'ai pu en créer un en abusant du traçage de services Windows et du service RasMan.
Ce PoC ne fonctionnera que sur Sysmon version 14.14 et les clients Windows antérieurs au correctif d'avril en raison des modifications introduites par le correctif de CVE-2023-28222, qui a neutralisé l'astuce que j'utilisais pour créer un répertoire appartenant à SYSTEM et accorder un accès complet à un utilisateur à faibles privilèges. Le PoC peut être modifié pour fonctionner sur les clients après le correctif d'avril si vous pouvez abuser d'autres services Windows pour créer un répertoire (ou trouver des répertoires créés par des applications tierces :) )
https://itm4n.github.io/cve-2020-0668-windows-service-tracing-eop/ (@itm4n)