
Une archive de recherche en sécurité documentant les vulnérabilités, les analyses techniques et les démonstrations de PoC.
Deux LPE indépendants : MSI relève davantage d'un contournement d'UAC via TOCTOU, et NL regroupe des vulnérabilités LPE découvertes lors de recherches en sécurité. Chacun dispose d'une preuve de concept fonctionnelle.
Élévation de privilèges via le pont de service et le serveur terminal de MSI Center.
MSI Center exécute un service SYSTEM (MSI_Center_Service) qui expose un pont TCP local sur le port 32683. Tout processus de la machine peut s'y connecter. Ce pont accepte un code de contrôle qui démarre un second écouteur, le serveur terminal, sur le port 26822. Ce serveur terminal accepte des commandes JSON, dont l'une est RunSetupModule. La commande prend un nom de composant, une chaîne de paramètres et une liste de fichiers dépendants. Le service résout les fichiers dépendants dans C:\MSI\MSI Center\Setup, puis exécute le composant avec une intégrité élevée.
La PoC envoie une requête RunSetupModule référençant un fichier dépendant nommé elevcmd.exe. Pendant que le service prépare le répertoire, la PoC dépose une copie de cmd.exe dans le chemin d'installation sous ce nom. Le service le récupère et l'exécute avec élévation de privilèges. Le processus créé hérite du niveau d'intégrité élevé du service, de sorte qu'un utilisateur standard obtient une invite de commandes élevée sans jamais voir de dialogue UAC.
MSI-Elev.go

Écriture arbitraire de fichiers dans le répertoire d'installation de NetLimiter via CNLService.InstallIp2LocDB. Le service extrait une archive zip dans un chemin sous ProgramData sans assainir la destination. Une jonction de répertoire redirige l'extraction vers Program Files, y plaçant une DLL cible NLog malveillante que le service SYSTEM charge lors du prochain événement de journalisation.
Deux options s'offrent à vous : soit redémarrer le service (avec les droits d'administrateur) pour voir le résultat immédiatement, soit simplement redémarrer la machine — comme le service se lance au démarrage, il se déclenchera automatiquement.
Signalée : 17 juillet 2026
La vulnérabilité MSI Center a été signalée en privé au PSIRT de MSI avec un rapport technique détaillé, une méthodologie de reproduction, une analyse d'impact et une preuve de concept.
MSI a accusé réception du rapport et a indiqué qu'il avait été transmis à l'équipe concernée pour examen approfondi. Aucun suivi substantiel concernant la validation, l'acceptation, le rejet, la remédiation ou le suivi de la vulnérabilité n'a été fourni au chercheur par la suite.
Le ticket de support associé a ensuite été clôturé sans décision substantielle concernant la vulnérabilité.
Le processus PSIRT publié par MSI indique qu'il vise à accuser réception des rapports sous trois jours ouvrables et à déployer des efforts raisonnables pour répondre dans les trente jours suivant l'accusé de réception initial quant à savoir si une vulnérabilité est confirmée, acceptée ou rejetée.
Signalée : 20 juillet 2026
La vulnérabilité NetLimiter a été signalée en privé à Locktime Software avec une description technique détaillée, des informations de reproduction, une analyse d'impact et une preuve de concept fonctionnelle.
La vulnérabilité n'a pas été divulguée publiquement au moment du rapport initial. Le chercheur a explicitement indiqué que les détails techniques resteraient privés pendant que l'éditeur enquêtait et traitait le problème.
Aucune correction publique ni aucun avis de sécurité n'avait été reçu par le chercheur au moment de la publication.
Les deux vulnérabilités ont été signalées en privé et de bonne foi avant toute divulgation publique. Aucun des deux éditeurs n'a fourni de réponse substantielle. MSI a clôturé le ticket sans traiter la vulnérabilité. Locktime Software n'a pas répondu du tout.
Ce dépôt publie la recherche à des fins éducatives, défensives et d'analyse de vulnérabilités, après que les éditeurs ont eu l'occasion d'enquêter et de remédier au problème.
Le matériel de preuve de concept n'est pas destiné à faciliter des attaques non autorisées contre des systèmes tiers. Les utilisateurs sont responsables d'obtenir l'autorisation appropriée avant de reproduire la recherche.
La publication de recherches en sécurité et de code source de preuves de concept est protégée par plusieurs cadres juridiques.
Le code comme discours protégé. Les tribunaux fédéraux américains ont reconnu que le code source constitue un discours expressif protégé par le Premier Amendement. Bernstein v. U.S. Department of Justice, 176 F.3d 1132 (9th Cir. 1999), a jugé que le code source relève de la protection du Premier Amendement. Junger v. Daley, 209 F.3d 481 (6th Cir. 2000), a indépendamment adopté le même raisonnement.
CFAA et recherche en sécurité de bonne foi. En mai 2022, le département de la Justice des États-Unis a révisé sa politique de poursuites pour le Computer Fraud and Abuse Act, ordonnant aux procureurs de ne pas poursuivre les recherches en sécurité menées de bonne foi. La politique définit la recherche de bonne foi comme l'accès à un ordinateur uniquement à des fins de test, d'investigation ou de correction d'une faille de sécurité, mené de manière à éviter tout préjudice aux personnes ou au public.
Exemption de test de sécurité du DMCA. La section 1201(j) du 17 U.S.C. prévoit une exemption expresse pour le contournement effectué à des fins de test de sécurité. La Library of Congress a renouvelé et étendu ces protections lors de cycles réglementaires successifs.
Divulgation coordonnée des vulnérabilités dans l'UE. La directive NIS2 (2022), article 12, établit des exigences de divulgation coordonnée des vulnérabilités et confie aux CSIRT les processus nationaux de CVD. La loi sur la cyber-résilience (2024) exige en outre que les éditeurs traitent les vulnérabilités divulguées selon des procédures définies.
Politique de GitHub sur le contenu de sécurité à double usage. GitHub autorise explicitement les dépôts de preuves de concept et de recherche en sécurité. Leur politique indique que GitHub « autorise le contenu à double usage et soutient la publication de contenu utilisé pour la recherche sur les vulnérabilités, les logiciels malveillants ou les exploits, car la publication et la distribution de ce contenu ont une valeur éducative et apportent un bénéfice net à la communauté de la sécurité ». Le retrait ne s'applique que lorsqu'un dépôt est activement utilisé comme infrastructure pour des attaques en cours.
Les deux vulnérabilités de ce dépôt ont été signalées aux éditeurs respectifs avant toute divulgation publique. Aucun des deux éditeurs n'a fourni de réponse substantielle. La recherche a été menée de bonne foi dans le but d'améliorer la sécurité des produits concernés.
Cette section est fournie à titre informatif et ne constitue pas un avis juridique.
Copyright (c) 2026 Zypherion Technologies. Tous droits réservés.
La permission est accordée d'utiliser, de reproduire et de distribuer le contenu de ce dépôt pour la recherche en sécurité défensive, l'éducation à la sécurité, l'analyse de vulnérabilités et les tests d'intrusion autorisés, à condition que toutes les conditions suivantes soient remplies :
Tous les autres droits sont réservés. Pour une licence commerciale ou toute utilisation non couverte ci-dessus, contactez [email protected].