
Exploit de preuve de concept pour CVE-2023-36723, une vulnérabilité de création arbitraire de répertoires dans le service Windows Container Manager, permettant une élévation de privilèges vers SYSTEM via un abus de chargement d'assembly SxS.
Ceci est un PoC pour le bug de création arbitraire de répertoire dans le service Container Manager.
Ce PoC n'est pas testé en profondeur, il se peut donc qu'il ne fonctionne même pas la plupart du temps (c'était suffisant pour que msrc confirme la vulnérabilité).
Pour exploiter cette vulnérabilité, la fonctionnalité Windows Sandbox doit être installée sur l'hôte Windows.
Lorsque la fonctionnalité Windows Sandbox est installée, un ensemble de répertoires est créé dans le répertoire c:\programdata. L'un de ces répertoires est C:\ProgramData\Microsoft\Windows\Containers\BaseImages\<GUID>\BaseLayer. Ce répertoire est différent car il donne au groupe des utilisateurs authentifiés des autorisations de modification sur tous les objets enfants.

Si le répertoire BaseLayer est vide ou si certains des répertoires qu'il contient sont supprimés, la prochaine fois que Windows Sandbox sera démarré, un processus cmimageworker.exe recréera ces répertoires/fichiers sans vérifier les liens symboliques et définira une DACL qui permet aux utilisateurs authentifiés de les modifier.

J'ai créé un PoC qui abuse de cette vulnérabilité pour créer le répertoire pwn avec des DACL permissives dans le répertoire c:\windows\system32, comme illustré ci-dessous :

Un attaquant peut abuser de cette vulnérabilité pour exécuter du code dans un processus qui s'exécute avec les privilèges SYSTEM en abusant du chargement d'assemblages SxS.