
Tribell Edge Sandbox Escape - एज की पुरानी कमजोरियों के PoCs BadgeUpdateManager / TileFlyoutUpdateManager / ToastNotificationManager क्रॉस-बाउंड्री XmlDocument शेयरिंग का शोषण करने और एज के LPAC सैंडबॉक्स से बचने के लिए (CVE-2019-0555).
Tribell Edge सैंडबॉक्स एस्केप - BadgeUpdateManager / TileFlyoutUpdateManager / ToastNotificationManager जैसे Edge के पुराने कमजोरियों के PoCs जो क्रॉस-बाउंड्री XmlDocument शेयरिंग का उपयोग करके Edge के LPAC सैंडबॉक्स से बाहर निकलने के लिए (CVE-2019-0555) हैं। PoCs जस्ट-इन-टाइम (JIT) कंपाइलेशन प्रक्रिया में notepad.exe के निष्पादन को ट्रिगर करते हैं।
कई पार्शल ट्रस्ट विंडोज रनटाइम क्लासेज XmlDocument क्लास को प्रक्रिया सीमाओं के पार कम विशेषाधिकार प्राप्त कॉलर्स के लिए उजागर करते हैं, जिसका मूल रूप में दुरुपयोग करके विशेषाधिकार बढ़ाने और Edge कंटेंट LPAC सैंडबॉक्स से बचने के लिए किया जा सकता है।
यह PoC BadgeUpdateManager, TileFlyoutUpdateManager, और ToastNotificationManager का उपयोग करके की सीमा-पार एक्सपोजर को पुन: उत्पन्न करता है और सैंडबॉक्स एस्केप प्राप्त करता है। इस कमजोरी को Microsoft द्वारा पैच किया जा चुका है और पूरी तरह से अपडेटेड सिस्टम पर अब काम नहीं करता।
XmlDocumentएक्सप्लॉइट कोड विकसित करते समय, ने यह जांचने के लिए निम्नलिखित C++ कोड लिखा और संकलित किया कि प्रत्येक क्लास का उपयोग कैसे किया जाता है, और फिर IDA में GUID मानों और ऑफसेट की जांच की।
...
ComPtr<ITileFlyoutUpdateManagerStatics> manager;
HStringReference name(RuntimeClass_Windows_UI_Notifications_TileFlyoutUpdateManager);
Check(RoGetActivationFactory(name.Get(), IID_PPV_ARGS(&manager)));
ComPtr<IXmlDocument> doc;
Check(manager->GetTemplateContent(TileFlyoutTemplateType::TileFlyoutTemplateType_TileFlyoutTemplate01, doc.GetAddressOf()));
ComPtr<IXMLDOMDocument2> dom;
Check(doc.As(&dom));
...