
Exploit de escalada de privilégios local para CVE-2025-0886.
Exploit PoC de escalonamento de privilégio local para CVE-2025-0886 que tem como alvo o Elliptic Virtual Lock Sensor versão 3.1.60531.2 em execução no Windows, que é instalado por padrão em certos modelos de laptops da Lenovo. Permite a execução de um payload no contexto de SYSTEM a partir de um contexto de usuário comum, alterando as permissões em uma chave de registro.
Aviso oficial da Lenovo: https://support.lenovo.com/us/en/product_security/LEN-182738
Leia as Notas antes de usar.
git clone --recursive.VirtualLockSensorLPE.exe COMMAND
VirtualLockSensorLPE.exe "cmd /c echo test > C:\Windows\System32\poc.txt"

Versões vulneráveis do Elliptic Virtual Lock Sensor usam as seguintes chaves de registro onde Everyone tem Full Control:
HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\OnBatteryHKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedInUsuários comuns podem iniciar uma reinstalação do software. Se uma subchave com "container inherit" habilitado for criada sob uma das chaves de registro listadas acima, e um link de registro for criado em seguida sob essa nova chave, Everyone receberá Full Control no destino desse link durante a reinstalação.
O PoC explora a vulnerabilidade usando as seguintes etapas:
a) sob HKLM\SOFTWARE\Elliptic Labs\Virtual Lock Sensor\UserSettings\PluggedIn onde Everyone tem Full Control com "container inherit" (flag "CI") habilitado.b) sob a subchave recém-criada (a) apontando para HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate.Everyone agora tem Full Control na chave edgeupdate, o valor ImagePath da chave pode ser modificado para apontar para um payload.edgeupdate (Microsoft Edge Update Service) para executar o payload no contexto de SYSTEM.HKLM\SYSTEM\CurrentControlSet\Services\edgeupdate, então você terá que fazer isso manualmente (e lembre-se de fazer isso se estiver testando em um sistema de produção).MsiReinstallProductW provavelmente terá que ser alterado para iniciar a reinstalação).edgeupdate) para apontar para um payload arbitrário. Essa técnica tem algumas limitações:
edgeupdate já estiver em execução quando o exploit for executado, o payload não será executado. Aguarde um ou dois minutos e execute o exploit novamente.cmd), o Windows interromperá a execução dele após um curto período.