
CVE-2025-0886에 대한 로컬 권한 상승 익스플로잇.
Windows에서 실행되는 Elliptic Virtual Lock Sensor 버전 3.1.60531.2를 대상으로 하는 CVE-2025-0886 로컬 권한 상승 PoC 익스플로잇으로, 특정 Lenovo 노트북 모델에 기본적으로 설치됩니다. 레지스트리 키의 권한을 변경하여 일반 사용자 컨텍스트에서 SYSTEM 컨텍스트로 페이로드를 실행할 수 있게 합니다.
Lenovo 공식 보안 권고: https://support.lenovo.com/us/en/product_security/LEN-182738
사용하기 전에 참고 사항을 읽어 주세요.
git clone --recursive로 리포지토리를 클론합니다.VirtualLockSensorLPE.exe COMMAND
VirtualLockSensorLPE.exe "cmd /c echo test > C:\Windows\System32\poc.txt"

취약한 Elliptic Virtual Lock Sensor 버전은 Everyone에게 Full Control 권한이 부여된 다음 레지스트리 키를 사용합니다:
HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\OnBatteryHKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedIn일반 사용자는 소프트웨어의 재설치를 시작할 수 있습니다. 위에 나열된 레지스트리 키 중 하나 아래에 "container inherit"가 활성화된 하위 키를 만들고 해당 새 키 아래에 레지스트리 링크를 만들면, 재설치 중에 Everyone에게 해당 링크 대상에 대한 Full Control 권한이 부여됩니다.
PoC는 다음 단계를 통해 취약점을 악용합니다:
Everyone에게 Full Control 권한이 있으며 "container inherit"("CI" 플래그)가 활성화된 하위 키(이름 a)를 HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedIn 아래에 생성합니다.a) 아래에 HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate를 가리키는 레지스트리 링크(이름 b)를 생성합니다.Everyone이 edgeupdate 키에 대해 Full Control 권한을 가지므로, 해당 키의 ImagePath 값을 수정하여 페이로드를 가리키게 할 수 있습니다.edgeupdate(Microsoft Edge Update Service) 서비스를 시작하여 SYSTEM 컨텍스트에서 페이로드를 실행합니다.HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate 레지스트리 키의 권한을 재설정하지 않으므로 직접 재설정해야 합니다(프로덕션 시스템에서 테스트하는 경우 반드시 재설정하는 것을 잊지 마세요).MsiReinstallProductW에 전달되는 제품 코드를 변경해야 할 가능성이 높습니다).edgeupdate)의 구성을 변경하여 임의의 페이로드를 가리키게 함으로써 이를 달성합니다. 이 기법에는 몇 가지 제한 사항이 있습니다:
edgeupdate 서비스가 이미 실행 중이면 페이로드가 실행되지 않습니다. 1~2분 기다린 후 익스플로잇을 다시 실행하세요.cmd), Windows는 잠시 후 해당 실행을 중지합니다.