
Educational Proof of Concept (PoC) for CVE-2023-36874 — Windows Error Reporting (WER) Local Privilege Escalation vulnerability.
Un'implementazione educativa e difensiva della vulnerabilità CVE-2023-36874, che dimostra un difetto di escalation locale dei privilegi (LPE) nel componente Windows Error Reporting (WER).
Questo repository e il codice sorgente fornito sono destinati esclusivamente a scopi educativi, ricerca sulla sicurezza e audit difensivi. Non eseguire questo codice su sistemi di produzione o ambienti senza esplicita autorizzazione. L'autore non si assume alcuna responsabilità per usi impropri, danni o attività illegali condotte con questo materiale.
CVE-2023-36874 è una vulnerabilità logica di escalation dei privilegi in Windows Error Reporting (WER).
Un attaccante con privilegi limitati può sfruttare questo difetto manipolando il namespace di Windows Object Manager. Creando un symlink personalizzato (\??\C:) all'interno della directory di sessione locale, l'attaccante può reindirizzare le richieste di accesso ai file destinate all'unità root.
Quando un servizio ad alte prerogative (NT AUTHORITY\SYSTEM) attiva le attività di segnalazione errori utilizzando specifiche interfacce COM non documentate (come IErcLuaSupport), esso esegue impropriamente file dal percorso reindirizzato. Ciò consente l'esecuzione di un binario controllato dall'utente (wermgr.exe) con privilegi SYSTEM.
main.cpp — Il codice sorgente C++ principale responsabile della configurazione dell'ambiente, della creazione del symlink di Object Manager e dell'interazione COM.exploit.exe (Segnaposto) — Il binario payload target che verrà generato dal servizio privilegiato.main.cpp ai file di origine.x86 (Win32) a x64. L'exploit si basa sulla risoluzione dei percorsi di sistema a 64 bit.Ctrl + Shift + B).Quando viene eseguito, il programma svolge le seguenti operazioni in background:
C:\ProgramData e prepara una struttura di directory speculare in C:\Users\Public\test\Windows\System32.NtCreateSymbolicLinkObject per reindirizzare le query dell'unità C: della sessione locale alla cartella personalizzata Public\test.CLSID_ERCLuaSupport.SubmitReport(). Il sistema tenta di avviare C:\Windows\System32\wermgr.exe ma viene reindirizzato al payload.Il binario viene eseguito silenziosamente in background.
0 e il payload verrà eseguito nel contesto di NT AUTHORITY\SYSTEM.-1.Questo problema è stato formalmente affrontato da Microsoft nel ciclo di aggiornamenti Patch Tuesday di luglio 2023.
Per mitigare questa e vulnerabilità simili: