
Prova de conceito de exploit para CVE-2023-36723, uma vulnerabilidade de criação arbitrária de diretórios no serviço Windows Container Manager, possibilitando escalada de privilégio para SYSTEM através de abuso de carregamento de assembly SxS.
Esta é uma PoC para o bug de criação arbitrária de diretórios no serviço Container Manager.
Esta PoC não foi testada exaustivamente, então pode não funcionar na maioria das vezes (foi suficiente para a msrc confirmar a vulnerabilidade).
Para explorar esta vulnerabilidade, o recurso Windows Sandbox precisa estar instalado no host Windows.
Quando o recurso Windows Sandbox está instalado, um conjunto de diretórios será criado no diretório c:\programdata. Um desses diretórios é C:\ProgramData\Microsoft\Windows\Containers\BaseImages\<GUID>\BaseLayer. Este diretório é diferente, pois concede permissões de modificação ao grupo de usuários autenticados em todos os objetos filho.

Se o diretório BaseLayer estiver vazio ou alguns dos diretórios dentro dele forem removidos, na próxima vez que o Windows Sandbox for iniciado, o processo cmimageworker.exe recriará esses diretórios/arquivos sem verificar links simbólicos e definirá uma DACL que permite que usuários autenticados os modifiquem.

Criei uma PoC que abusa desta vulnerabilidade para criar o diretório pwn com DACLs permissivas dentro do diretório c:\windows\system32, conforme mostrado abaixo:

Um atacante pode abusar desta vulnerabilidade para executar código em um processo que está rodando com privilégios SYSTEM, abusando do carregamento de assembly SxS.