
सीवीई-2023-36723 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, विंडोज कंटेनर मैनेजर सेवा में एक मनमानी निर्देशिका निर्माण भेद्यता, जो SxS असेंबली लोडिंग दुरुपयोग के माध्यम से SYSTEM तक विशेषाधिकार वृद्धि को सक्षम बनाती है।
यह कंटेनर मैनेजर सेवा में मनमानी निर्देशिका निर्माण बग के लिए PoC है।
यह PoC पूरी तरह से परीक्षित नहीं है, इसलिए यह अधिकांश समय काम भी नहीं कर सकता (यह msrc के लिए भेद्यता की पुष्टि करने के लिए पर्याप्त था)।
इस भेद्यता का शोषण करने के लिए, विंडोज होस्ट पर विंडोज सैंडबॉक्स सुविधा स्थापित होनी चाहिए।
जब विंडोज सैंडबॉक्स सुविधा स्थापित होती है, तो c:\programdata निर्देशिका में निर्देशिकाओं का एक सेट बनाया जाएगा। उन निर्देशिकाओं में से एक है C:\ProgramData\Microsoft\Windows\Containers\BaseImages\<GUID>\BaseLayer। यह निर्देशिका अलग है क्योंकि यह प्रमाणित उपयोगकर्ताओं को सभी चाइल्ड ऑब्जेक्ट्स पर संशोधित अनुमतियाँ देती है।

यदि BaseLayer निर्देशिका खाली है या इसके अंदर की कुछ निर्देशिकाएँ हटा दी जाती हैं, तो अगली बार जब विंडोज सैंडबॉक्स शुरू किया जाता है, तो एक प्रक्रिया cmimageworker.exe उन निर्देशिकाओं/फ़ाइलों को सिम्बोलिक लिंक की जाँच किए बिना पुनः बनाएगी और DACL सेट करेगी जो प्रमाणित उपयोगकर्ताओं को उन्हें संशोधित करने की अनुमति देता है।

मैंने एक PoC बनाया है जो इस भेद्यता का दुरुपयोग करके c:\windows\system32 निर्देशिका के अंदर अनुज्ञेय DACL के साथ pwn निर्देशिका बनाएगा, जैसा कि नीचे दिखाया गया है:

एक हमलावर SYSTEM विशेषाधिकारों के साथ चलने वाली प्रक्रिया में SxS असेंबली लोडिंग का दुरुपयोग करके कोड निष्पादित करने के लिए इस भेद्यता का शोषण कर सकता है।