
Prova de conceito para CVE-2024-37726: escalonamento local de privilégios no MSI Center por meio de sobrescrita arbitrária de arquivos usando ataques de symlink/junction e manipulação OpLock, permitindo exclusão de arquivos e persistência em nível de SYSTEM.
Uma vulnerabilidade de escalação de privilégio local no sistema operacional Windows foi identificada nas versões <= 2.0.36.0 do MSI Center, que permite a um usuário com privilégios baixos sobrescrever ou excluir arbitrariamente arquivos críticos e de alto privilégio em um sistema. Essa vulnerabilidade é causada pelo aplicativo MSI Center executando com privilégios de NT AUTHORITY\SYSTEM e gravando o arquivo em um diretório controlado por usuário de baixo privilégio, o que permite a um usuário com privilégios baixos manipular o sistema de arquivos com symlink e enganar o aplicativo para gravar ou sobrescrever arquivos em locais arbitrários.
A vulnerabilidade é acionada quando um usuário com privilégios baixos cria um diretório e define um OpLock em um arquivo dentro desse diretório. O usuário pode então utilizar a função "Export System Info" no MSI Center para acionar uma operação de gravação de arquivo no arquivo com OpLock. Enquanto o OpLock estiver ativo, o usuário pode mover o arquivo original e criar uma junção (junction) para um arquivo de destino, permitindo que o aplicativo MSI Center sobrescreva ou exclua o arquivo de destino com privilégios de SYSTEM.


Podemos criar e instalar o programa sem direitos de administrador, instalá-lo em qualquer lugar em que o usuário de baixo privilégio tenha acesso de gravação. Como a saída contém o nome do programa instalado, podemos abusar do nome do programa e gravar o resultado em C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backdoor.bat. Sempre que um administrador fizer login, ele executará nosso payload e causará escalação de privilégio.
Certifique-se de usar o MsiInfo.exe para remover o requisito de administrador da instalação.
C:\Program Files (x86)\Windows Kits\10\bin\10.0.17763.0\x86\MsiInfo.exe "D:\tools\MSI Center EOP\t& calc.exe &\Release\t& calc.exe &.msi" -w 10




Uma exploração bem-sucedida dessa vulnerabilidade permite que um usuário com privilégios baixos sobrescreva ou exclua arbitrariamente arquivos críticos do sistema, levando a uma potencial escalação de privilégios. Isso pode resultar no comprometimento total do sistema.
https://csr.msi.com/global/product-security-advisories
Uma nova versão (2.0.38.0) foi lançada em 3/7/2024 e corrigiu a vulnerabilidade.