
Proof-of-concept per CVE-2024-37726: escalation locale dei privilegi in MSI Center tramite sovrascrittura arbitraria di file utilizzando attacchi symlink/junction e manipolazione OpLock, consentendo l'eliminazione di file a livello SYSTEM e la persistenza.
È stata identificata una vulnerabilità di escalation dei privilegi locali sul sistema operativo Windows nelle versioni di MSI Center <= 2.0.36.0, che consente a un utente con privilegi limitati di sovrascrivere o eliminare arbitrariamente file critici e ad alta privilegi su un sistema. Questa vulnerabilità è causata dall'applicazione MSI Center che viene eseguita con privilegi NT AUTHORITY\SYSTEM e scrive il file in una directory controllata da un utente con privilegi limitati, il che consente a un utente con privilegi limitati di manipolare il file system con symlink e ingannare l'applicazione facendole scrivere o sovrascrivere file in posizioni arbitrarie.
La vulnerabilità viene attivata quando un utente con privilegi limitati crea una directory e imposta un OpLock su un file all'interno di tale directory. L'utente può quindi utilizzare la funzione "Export System Info" in MSI Center per attivare un'operazione di scrittura del file sul file con OpLock. Mentre l'OpLock è attivo, l'utente può spostare il file originale e creare un junction verso un file di destinazione, consentendo all'applicazione MSI Center di sovrascrivere o eliminare il file di destinazione con privilegi di SYSTEM.


Potremmo creare e installare il programma senza diritti di amministratore, installarlo ovunque un utente con privilegi limitati abbia accesso in scrittura. Poiché l'output contiene il nome del programma installato, possiamo abusare del nome del programma, scrivendo il risultato in C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backdoor.bat. Ogni volta che un amministratore effettua l'accesso, eseguirà il nostro payload e causerà un'escalata dei privilegi.
Assicurarsi di utilizzare MsiInfo.exe per rimuovere il requisito di amministrazione dell'installazione.
C:\Program Files (x86)\Windows Kits\10\bin\10.0.17763.0\x86\MsiInfo.exe "D:\tools\MSI Center EOP\t& calc.exe &\Release\t& calc.exe &.msi" -w 10




Lo sfruttamento riuscito di questa vulnerabilità consente a un utente con privilegi limitati di sovrascrivere o eliminare arbitrariamente file di sistema critici, portando a una potenziale escalation dei privilegi. Ciò potrebbe comportare il compromesso completo del sistema.
https://csr.msi.com/global/product-security-advisories
Una nuova versione (2.0.38.0) è stata rilasciata il 3/7/2024 e ha corretto la vulnerabilità.