
CVE-2020-1337 Windows Print Spooler の特権昇格
これは WWW(write-what-where)エクスプロイトです。
Junyu Zhou(@md5_salt)、新しいバグがある可能性を教えてくれました。
Wenxu Wu(@ma7h1as)、このバグを発見し、このエクスプロイトを作成しました。
CVE-2020-1048 のパッチで、Microsoft は XcvData 関数に portname の検証コードを追加しました。
これは PowerShell で Add-Printer を呼び出すことでトリガーできます。
現在、AddPort と XcvData の両方の関数が、現在のユーザーが portname にアクセスできるかどうかをチェックします。
しかし、それでもジャンクションを使用してこの問題を回避できます。チェックを通過した後、それをシステムフォルダーにリパースします。例: C:\windows\system32
再起動またはサービス再起動後、ユーザーが制御したデータが portname に書き込まれます。
詳細は exploit.ps1 を参照してください。