
CVE-2020-10665 Docker Desktop ローカル権限昇格のPoC
Docker Desktop のローカル権限昇格の POC。 https://www.activecyber.us/activelabs/docker-desktop-local-privilege-escalation-cve-2020-10665 の writeup に基づいて作成されました。

ハードリンクの作成は、https://github.com/googleprojectzero/symboliclink-testing-tools から流用しています。
このエクスプロイトは、C:\\Windows\\System32\\DriverStore\\FileRepository\\prnms003.inf_amd64_a337db27fa50b915\\Amd64\\PrintConfig.dll に対して Everyone グループにフルコントロール権限を付与します。他のファイルに影響を与えるには、CVE-2020-10665/CVE-2020-10665.cpp 内の行 LPCWSTR dllPath = L"C:\\Windows\\System32\\DriverStore\\FileRepository\\prnms003.inf_amd64_a337db27fa50b915\\Amd64\\PrintConfig.dll"; を変更するだけです。
PrintConfig.dll を上書きすることで、攻撃者は https://decoder.cloud/2019/11/13/from-arbitrary-file-overwrite-to-system/ の手順に基づいて、任意のファイル上書きを SYSTEM アクセスへと昇格させることができます。その writeup 内の xps.ps1 スクリプトを、ターゲットシステム上の一致する PrintConfig.dll パスを指すように変更し、さらに独自のリバースシェルペイロード DLL を生成する必要があります。
2020 年 3 月の Windows 累積更新プログラムで導入されたハードリンク緩和策のため、このエクスプロイトはそれより前のバージョンの Windows でのみ動作します。