
Prova de Conceito (PoC) educacional para CVE-2023-36874 — vulnerabilidade de escalonamento de privilégio local no Relatório de Erros do Windows (WER).
Uma implementação educacional e de pesquisa defensiva da vulnerabilidade CVE-2023-36874, demonstrando uma falha de Escalação de Privilégio Local (LPE) no componente Relatório de Erros do Windows (WER).
Este repositório e o código-fonte fornecido são destinados estritamente a fins educacionais, pesquisa de segurança e auditoria defensiva. Não execute este código em sistemas de produção ou ambientes sem autorização explícita. O autor não se responsabiliza por qualquer uso indevido, dano ou atividade ilegal realizada com este material.
CVE-2023-36874 é uma vulnerabilidade lógica de escalação de privilégios no Relatório de Erros do Windows (WER).
Um atacante com privilégios baixos pode explorar essa falha manipulando o namespace do Gerenciador de Objetos do Windows. Ao criar um link simbólico personalizado (\??\C:) dentro do diretório de sessão local, o atacante pode redirecionar as solicitações de acesso a arquivos destinadas à unidade raiz.
Quando um serviço altamente privilegiado (NT AUTHORITY\SYSTEM) aciona tarefas de relatório de erros usando interfaces COM específicas e não documentadas (como IErcLuaSupport), ele executa indevidamente arquivos do caminho redirecionado. Isso permite que um binário controlado pelo usuário (wermgr.exe) seja executado com privilégios de SYSTEM.
main.cpp — O código-fonte principal em C++, responsável pela configuração do ambiente, criação do link simbólico no Gerenciador de Objetos e interação COM.exploit.exe (Espaço reservado) — O binário de payload alvo que será iniciado pelo serviço privilegiado.main.cpp aos arquivos de origem.x86 (Win32) para x64. O exploit depende da resolução de caminhos do sistema de 64 bits.Ctrl + Shift + B).Quando executado, o programa realiza as seguintes operações nos bastidores:
C:\ProgramData e prepara uma estrutura de diretórios espelhada em C:\Users\Public\test\Windows\System32.NtCreateSymbolicLinkObject para redirecionar as consultas da unidade C: da sessão local para a pasta personalizada Public\test.CLSID_ERCLuaSupport.SubmitReport(). O sistema tenta iniciar C:\Windows\System32\wermgr.exe, mas é redirecionado para o payload.O binário é executado silenciosamente em segundo plano.
0 e seu payload será executado no contexto de NT AUTHORITY\SYSTEM.-1.Este problema foi formalmente resolvido pela Microsoft no ciclo de atualizações da Patch Tuesday de julho de 2023.
Para mitigar esta e vulnerabilidades semelhantes: