
CVE-2020-1337 Escalada de Privilégios no Windows Print Spooler
este é um exploit do tipo WWW (write-what-where)
Junyu Zhou (@md5_salt), que me disse que poderia haver um novo bug.
Wenxu Wu (@ma7h1as), eu encontrei o bug e escrevi este exploit.
no patch do CVE-2020-1048, a Microsoft adicionou o código de validação do portname na função XcvData.
que pode ser acionado chamando Add-Printer no Powershell.
agora tanto a função AddPort quanto a XcvData verificam se o usuário atual tem acesso ao portname.
mas ainda assim, poderíamos usar junction para resolver este problema; uma vez que a verificação é aprovada, nós o reparseamos para uma pasta do sistema. por exemplo, C:\windows\system32
após reinicialização ou reinício do serviço, dados controlados pelo usuário seriam gravados no portname.
veja exploit.ps1 para mais detalhes.