Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-32353-PoC — CVE-2023-32353の概念実証コード: Windows上のiTunesを経由したローカル権限昇格 | Kitploit
ツール/GitHubGitHub/86x/cve-2023-32353-poc
特権昇格脆弱性分析エクスプロイト学習と教育バイナリエクスプロイト
GitHub86x/cve-2023-32353-poc

CVE-2023-32353-PoC

CVE-2023-32353の概念実証コード: Windows上のiTunesを経由したローカル権限昇格

リポジトリを見る
35323年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-32353 概念実証

免責事項

  • この概念実証コードは教育目的で公開されています。
  • 同様の脆弱性を発見し、責任を持って報告し、修正することを促進するためのものです。
  • 2023年5月23日、Appleはこの脆弱性の修正を公開しました。
  • iTunesを最新バージョン(少なくとも12.12.9)にアップデートすることを推奨します。
  • 私はこのCVEを発見したわけではなく、このPoCを作成しただけです。「クレジット」セクションをお読みください。
  • 私もこのリポジトリもAppleとは提携関係にありません。
  • このPoC(概念実証)の適用範囲は限られています。詳細はQ&Aセクションをご覧ください。

TL;DR

音楽プレーヤーApple iTunesのMSIインストーラには、Microsoft Windowsコンピュータ上の通常の低権限ユーザーがNT AUTHORITY/SYSTEMのコンテキストで昇格した権限を取得できる脆弱性が存在しました。このリポジトリには、この脆弱性をどのように悪用できるかを示す概念実証(PoC)と、このタイプの脆弱性についてさらに学びたいセキュリティ研究者や開発者のための追加情報が含まれています。ただし、Q&Aセクションで説明されているように、その適用範囲は限られています。

クレジット

  • SynopsysのZeeshan Shaikh氏がCVE-2023-32353を発見し、それに関する投稿 を公開しました。このリポジトリには、この脆弱性が存在するという情報を超えた詳細な概念実証のみが含まれています。
  • このリポジトリの「CommonUtils」フォルダはライセンスに基づいて使用されています。そのライセンスは、そのフォルダ内のLICENSE.txtで読むことができます。
  • 最新の「amd64_microsoft.windows.common-controls...」フォルダを見つけるコードは、binderlabs/DirCreate2System にある元のコードから改変されました。

PoCの実行方法

  • バージョン12.12.9より前のiTunes(例:12.12.4.1)をインストールします。
  • Visual Studio 2019で.slnファイルを開きます。
  • 「Release x64」構成を使用してプロジェクトをビルドします。
  • ./x64/Release/ ディレクトリを開きます。
  • そのディレクトリ内に、任意のDLLを「comctl32.dll」という名前で配置します。(binderlabs/DirCreate2System で使用されているものと同様のDLLを使用できます。「spawn.dll」を「comctl32.dll」にリネームするだけです。そのリポジトリの内容については責任を負いません。いつものように注意して、独自のDLLをビルドしてください!)
  • そのディレクトリから Privilege-Escalation-using-Music-Player.exe を実行します。
  • MSIインストーラが今すぐ再起動するかどうかを尋ねてきたら、「いいえ」を選択します。
  • これでSYSTEMシェルが得られるはずです(得られない場合はQ&Aをお読みください)。

Q&A

SYSTEMシェルが得られませんでした。何が間違っていたのでしょうか?

これは概念実証であるため、検出を回避することについてはあまり考慮されていません。これを使用するには、リリース「Version 10.0.19041.572」より前のWindows 10 HOME Editionのインストールを実行する必要があります。このバージョンではこの脆弱性が修正されているからです。テストはWindows 10 1909で行いました。また、「Windows セキュリティ」に移動し、Microsoft Defender/Windows Defenderに関連するすべてを無効にする必要があります。リアルタイム保護によって\RPC Controlへのシンボリックリンク作成がブロックされる可能性があるためです(再起動のたびに自動的に再有効化されることを忘れないでください!)

今すぐiTunesを使うのが怖いですか?

いいえ、iTunesを最新バージョンにアップデートすれば問題ありません。

自分でビルドしなくてもPoCを実行できますか?

インターネットから.exeファイルを実行することは強くお勧めしませんが、仮想マシン内で./x64/Release/ディレクトリからPrivilege-Escalation-using-Music-Player.exeを実行することは動作するはずです。動作しない場合は、Microsoftが提供するリンク から最新のVC再頒布可能パッケージをインストールしてみてください。

実際の脆弱性は何ですか?

MSI修復中に、インストーラはC:\ProgramData\Apple Computer\iTunes\ 内に「SC Info」という低権限フォルダを作成します。正確には、ディレクトリ C:\ProgramData\Apple Computer\iTunes は全員にフルコントロールを許可していません。しかし、「SC Info」というサブフォルダはEveryone(低権限/標準ユーザーを含む)にフルコントロールを付与します。C:\ProgramData\Apple Computer\iTunes\ フォルダの内容をすべて手動で削除すると(iTunesを以前に実行したことがあるかどうかによって、「SC Info」以外にもフォルダがある可能性があります)、低権限ユーザーはC:\ProgramData\Apple Computer\iTunes\ からNT AUTHORITY/SYSTEMが書き込み可能な任意のディレクトリへのマウントポイントを作成できます。この概念実証では、「wermgr.exe.local」テクニックが使用されました。これは現在のWindows 10のバージョンではすでに緩和されており、私の知る限りWindows 10 HOMEエディションにのみ適用されます。したがって、C:\ProgramData\Apple Computer\iTunes\ から \RPC Control へのマウントポイントを作成し、次に \RPC Control\SC Info から ??\c:\windows\system32\wermgr.exe.local へのシンボリックリンクを作成し、iTunesインストーラのMSI修復オプションを使用すると、C:\Windows\System32 内に wermgr.exe.local というディレクトリが効果的に作成され、Everyoneにフルコントロールが付与されます。これにより、SC Infoフォルダの作成が\RPC Controlにリダイレクトされ、さらにRPC Control自体がフォルダ作成をSystem32ディレクトリにリダイレクトします。そこから先は(繰り返しますが、これは実際の脆弱性の一部ではなく、特権昇格の脆弱性チェーンを完了するためのものにすぎません)、低権限ユーザーがスケジュールタスクを使用して呼び出しても、NT AUTHORITY/SYSTEMとして実行されるサービスが読み込んで実行する、細工されたDLLを含む特定の名前のサブフォルダを作成できます(例:NT AUTHORITY/SYSTEMとして実行されるcmd)。詳細については、実際のコードまたは以下の「手動で再現する手順」セクションを参照してください。

このPoCで使用されているテクニックについてさらに学ぶ

  • 「An introduction to privileged file operation abuse on Windows」(Almond)
  • 「bugzzzhunter/Folder-Deletion-to-System-Shell」
  • 「binderlabs/DirCreate2System」

手動で再現する手順:

  • これは概念実証であるため、Windows Defender/Microsoft Defenderをオフにします(Q&Aセクションもお読みください)。

  • バージョン12.12.9より前のiTunes(例:12.12.4.1)をインストールします。

  • C:\ProgramData\Apple Computer\iTunes の内容をすべて削除しますが、iTunesフォルダ自体は残します。

  • 「C:\ProgramData\Apple Computer\iTunes」から「\RPC Control」へのマウントポイントを作成します。例として、James Forshawの symboliclink-testing-tools を使用します:

    CreateMountPoint.exe "C:\ProgramData\Apple Computer\iTunes" "\RPC Control"

  • 「\RPC Control\SC Info」から「??\c:\windows\system32\wermgr.exe.local」へのシンボリックリンクを作成します。

    CreateDosDeviceSymlink.exe "\RPC Control\SC Info" "??\c:\windows\system32\wermgr.exe.local"

  • iTunes MSI/iTunesインストーラEXEを使用して、iTunesのインストールを「修復」します(インストーラがもうない場合は、このフォルダにある「iTunes64.msi」を見つけることができます:C:\ProgramData\Apple Computer\Installer Cache\iTunes \)

  • c:\windows\system32\wermgr.exe.local\ に移動します。

  • 「amd64_microsoft.windows.common-controls_6595b64144ccf1df_6.0.18362.418_none_e6c6b287130d565d」という名前のサブフォルダを作成します(これはシステムによって異なる場合があります。C:\Windows\WinSxS\ ディレクトリから「amd64_microsoft.windows.common-controls_」で始まる最新のフォルダの名前を使用してください)。

  • amd64_microsoft.windows.common-controls_* フォルダ内に「comctl32.dll」という名前のDLLファイルを配置します。

  • 次のコマンドを実行します:

    schtasks.exe /Run /TN "\Microsoft\Windows\Windows Error Reporting\QueueReporting"

  • comctl32.dllファイル内で指定したアクションが、NT AUTHORITY/SYSTEMのコンテキストで実行されます。例:cmdウィンドウが開きます。

ツールをダウンロード