Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-50343-InstallService-EoP — CVE-2026-50343 InstallService StaticPluginMap EoP - da utente standard a SYSTEM | Kitploit
Strumenti/GitHubGitHub/rat5ak/cve-2026-50343-installservice-eop
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitApprendimento e FormazioneSviluppo PayloadBinary Exploitation
GitHubrat5ak/cve-2026-50343-installservice-eop

CVE-2026-50343-InstallService-EoP

CVE-2026-50343 InstallService StaticPluginMap EoP - da utente standard a SYSTEM

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
4812521 mese faRevisionato da Kitploit

CVE-2026-50343: InstallService StaticPluginMap EoP (da utente standard a SYSTEM)

Ho scoperto e segnalato in modo indipendente la vulnerabilità ora tracciata come CVE-2026-50343. MSRC ha confermato la mia segnalazione come duplicato di una segnalazione precedente di un altro ricercatore. Un utente interattivo standard può scrivere lo stato dei plugin controllato dall'attaccante sotto HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State. Il servizio Microsoft Store Install Service viene eseguito come NT AUTHORITY\SYSTEM, legge PlugInList e StaticPluginMap e carica la DLL mappata dopo un trigger pubblico di AppInstallManager.SearchForAllUpdatesAsync(). Il risultato è l'esecuzione di codice da utente standard locale a SYSTEM.

📹 Video demo della shell SYSTEM interattiva

TL;DR

InstallService si fida dei nomi dei plugin e dei percorsi DLL dallo stato HKLM che un utente interattivo standard può scrivere. Un utente a bassi privilegi crea un nuovo nome di plugin, lo punta a una DLL controllata dall'attaccante e chiama l'API WinRT di controllo dell'installazione dello Store. InstallService carica quindi quella DLL all'interno di C:\Windows\System32\svchost.exe come NT AUTHORITY\SYSTEM.

La riproduzione più robusta su VM appena creata in questo repository apre una cmd.exe SYSTEM visibile nella sessione desktop attiva. Nel video allegato, desktop-ud6iv88\user1 parte come utente standard e la shell generata riporta:

root@kitploit:~
nt authority\system S-1-5-18

Vulnerabilità

Lo stato vulnerabile si trova sotto:

root@kitploit:~
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\PlugInList
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\InstallService\State\StaticPluginMap

Sulle build testate, un utente interattivo standard può creare le sottochiavi mancanti o impostare valori al loro interno. InstallService consuma successivamente quei valori come configurazione dei plugin mentre viene eseguito come SYSTEM.

La catena di exploit principale:

  1. L'utente standard posiziona una DLL controllata dall'attaccante in una posizione leggibile.
  2. L'utente standard scrive PlugInList\<fresh plugin name> = 1.
  3. L'utente standard scrive StaticPluginMap\<fresh plugin name> = <attacker DLL>.
  4. L'utente standard chiama AppInstallManager.SearchForAllUpdatesAsync().
  5. InstallService carica la DLL dell'attaccante come SYSTEM.
  6. Il codice della DLL viene eseguito come NT AUTHORITY\SYSTEM.

Riproduzione della shell SYSTEM interattiva

Usa la riproduzione più robusta:

root@kitploit:~
interactive-system-shell-repro/

Da una PowerShell con utente standard:

root@kitploit:~
cd interactive-system-shell-repro
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Cleanup-InstallServiceInteractiveShell.ps1
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\Run-InstallServiceInteractiveShell.ps1

Quando si apre la shell SYSTEM:

root@kitploit:~
whoami /user
whoami /priv

Ogni esecuzione scrive le prove sotto:

root@kitploit:~
C:\Users\Public\InstallServiceEopProof\<timestamp>

Riproduzione minima originale

I file della segnalazione originale a MSRC sono ancora presenti come riferimento:

FileDescrizione
exploit.ps1PoC autonomo originale che scrive lo stato del registro, attiva InstallService e verifica i file marcatore SYSTEM
canary.cSorgente originale della DLL per la scrittura del marcatore
isp_exploit.dllDLL precompilata originale per la scrittura del marcatore

Utilizzo:

root@kitploit:~
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -PayloadDll "C:\Users\Public\isp_exploit.dll"
powershell.exe -ExecutionPolicy Bypass -File .\exploit.ps1 -Cleanup

Cronologia


Risorse

  • Avviso Microsoft: CVE-2026-50343
  • Riproduzione robusta: interactive-system-shell-repro/
  • Video demo: interactive-system-shell-repro/evidence/installservice-staticplugin.mp4
  • PoC originale: exploit.ps1
  • Sorgente canary originale: canary.c

Disclaimer: Questo codice di exploit è fornito per scopi di ricerca sulla sicurezza e didattici. Non utilizzarlo contro sistemi che non possiedi o per cui non hai un'autorizzazione esplicita ai test. L'autore non è responsabile dell'uso improprio.

CVE-2026-50343 - segnalata in modo indipendente a MSRC come caso 120271 / VULN-192719 e confermata come duplicato di una segnalazione precedente di un ricercatore.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Scarica lo strumento
CVECVE-2026-50343
Caso MSRC120271 / VULN-192719
Stato MSRCConfermato come duplicato di una segnalazione precedente di un ricercatore
Severità MicrosoftImportante
CVSS Microsoft7.8 Alto - CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Classe di bugACL di registro non corretti / caricamento di DLL con privilegi
Causa principaleGli utenti standard possono creare o scrivere lo stato della mappa dei plugin di InstallService consumato da un servizio SYSTEM
ComponenteWindows InstallService / broker di installazione e aggiornamento di Microsoft Store
TriggerWindows.ApplicationModel.Store.Preview.InstallControl.AppInstallManager.SearchForAllUpdatesAsync()
Build testata interessataWindows 11 25H2 build 26200.8037
Build testata precedenteWindows 11 Pro 25H2 build 26200.8524
ImpattoEsecuzione di codice da utente standard a NT AUTHORITY\SYSTEM
RichiestoUtente standard locale, accesso interattivo
CWE MicrosoftCWE-269: Gestione impropria dei privilegi
Classificazione della causa principale del ricercatoreCWE-732: Assegnazione non corretta dei permessi per risorse critiche
DataEvento
2026-06-03Segnalazione originale di InstallService inviata a MSRC come VULN-192719
2026-06-04Aperto il caso MSRC 120271
2026-06-13Registrata la riproduzione di shell SYSTEM interattiva da utente standard su una nuova build Windows 11 25H2 26200.8037 e aggiunta al caso MSRC inviato
2026-06-27MSRC ha confermato che la segnalazione era un duplicato di una segnalazione precedente di un ricercatore
2026-07-14Microsoft ha pubblicato CVE-2026-50343 e ha rilasciato gli aggiornamenti di sicurezza