
CVE-2023-36723에 대한 개념 증명 익스플로잇으로, Windows Container Manager의 임의 디렉터리 생성 취약점을 악용하여 심볼릭 링크 남용을 통해 SYSTEM으로 권한 상승을 가능하게 합니다.
이것은 Container Manager 서비스의 임의 디렉터리 생성 버그에 대한 PoC입니다.
이 PoC는 철저히 테스트되지 않았으므로 대부분의 경우 제대로 작동하지 않을 수 있습니다(msrc가 취약점을 확인하기에는 충분했습니다).
이 취약점을 악용하려면 Windows 호스트에 Windows Sandbox 기능이 설치되어 있어야 합니다.
Windows Sandbox 기능이 설치되면 c:\programdata 디렉터리에 일련의 디렉터리가 생성됩니다. 해당 디렉터리 중 하나는 C:\ProgramData\Microsoft\Windows\Containers\BaseImages\<GUID>\BaseLayer입니다. 이 디렉터리는 인증된 사용자 그룹에게 모든 하위 개체에 대한 수정 권한을 부여한다는 점에서 다릅니다.

BaseLayer 디렉터리가 비어 있거나 내부의 일부 디렉터리가 제거된 경우, 다음에 Windows 샌드박스가 시작될 때 cmimageworker.exe 프로세스가 심볼릭 링크를 확인하지 않고 해당 디렉터리/파일을 다시 생성하고 인증된 사용자가 수정할 수 있도록 DACL을 설정합니다.

아래와 같이 이 취약점을 남용하여 c:\windows\system32 디렉터리 내에 허용적인 DACL을 가진 pwn 디렉터리를 생성하는 PoC를 만들었습니다.

공격자는 SxS 어셈블리 로딩을 남용하여 SYSTEM 권한으로 실행 중인 프로세스에서 코드를 실행하기 위해 이 취약점을 악용할 수 있습니다.