
Um arquivo de pesquisa em segurança que documenta vulnerabilidades, análises técnicas e demonstrações de PoC.
Dois LPEs independentes; o MSI é mais um bypass de UAC via TOCTOU e o NL são apenas vulnerabilidades de LPE encontradas durante pesquisa de segurança. Cada um tem uma prova de conceito funcional.
Elevação através da ponte de serviço e do servidor de terminal do MSI Center.
O MSI Center executa um serviço SYSTEM (MSI_Center_Service) que expõe uma ponte TCP local na porta 32683. Qualquer processo na máquina pode conectar-se a ela. A ponte aceita um código de controle que inicia um segundo listener, o servidor de terminal, na porta 26822. Esse servidor de terminal aceita comandos JSON, um dos quais é RunSetupModule. O comando recebe um nome de componente, uma string de parâmetros e uma lista de arquivos dependentes. O serviço resolve os arquivos dependentes para C:\MSI\MSI Center\Setup e, em seguida, executa o componente com alta integridade.
O PoC envia uma solicitação RunSetupModule referenciando um arquivo dependente chamado elevcmd.exe. Enquanto o serviço está preparando o diretório, o PoC coloca uma cópia do cmd.exe no caminho de instalação com esse nome. O serviço o coleta e o executa com privilégios elevados. O processo gerado herda o nível de alta integridade do serviço, então um usuário padrão acaba com um prompt de comando elevado sem nunca ver uma caixa de diálogo de UAC.
MSI-Elev.go

Escrita arbitrária de arquivos no diretório de instalação do NetLimiter via CNLService.InstallIp2LocDB. O serviço extrai um arquivo zip para um caminho sob ProgramData sem sanitizar o destino. Uma junction de diretório redireciona a extração para Program Files, instalando uma DLL de destino do NLog maliciosa que o serviço SYSTEM carrega no próximo evento de log.
Há 2 coisas que você pode fazer: reiniciar o serviço para ver o resultado o mais rápido possível (o serviço com admin) ou simplesmente reiniciar o sistema, e como ele roda na inicialização, será acionado automaticamente.
Relatado: 17 de julho de 2026
A vulnerabilidade do MSI Center foi relatada em particular ao MSI PSIRT com um relatório técnico detalhado, metodologia de reprodução, análise de impacto e prova de conceito.
A MSI confirmou o recebimento do relatório e informou que ele havia sido encaminhado à equipe relevante para análise adicional. Nenhum acompanhamento substancial sobre validação, aceitação, rejeição, correção ou rastreamento da vulnerabilidade foi fornecido ao pesquisador depois disso.
O ticket de suporte associado foi posteriormente encerrado sem uma disposição substancial sobre a vulnerabilidade.
O processo de PSIRT publicado pela MSI afirma que ela pretende confirmar o recebimento dos relatórios em até três dias úteis e envidar esforços razoáveis para responder em até trinta dias após a confirmação inicial sobre se uma vulnerabilidade é confirmada, aceita ou rejeitada.
Relatado: 20 de julho de 2026
A vulnerabilidade do NetLimiter foi relatada em particular à Locktime Software com uma descrição técnica detalhada, informações de reprodução, análise de impacto e prova de conceito funcional.
A vulnerabilidade não foi divulgada publicamente no momento do relatório inicial. O pesquisador declarou explicitamente que os detalhes técnicos permaneceriam privados enquanto o fornecedor investigasse e resolvesse o problema.
Nenhuma correção pública ou aviso de segurança havia sido recebido pelo pesquisador no momento da publicação.
Ambas as vulnerabilidades foram relatadas em particular e de boa-fé antes de qualquer divulgação pública. Nenhum dos fornecedores forneceu uma resposta substancial. A MSI encerrou o ticket sem abordar a vulnerabilidade. A Locktime Software não respondeu de forma alguma.
Este repositório publica a pesquisa para fins educacionais, defensivos e de análise de vulnerabilidades, depois que os fornecedores tiveram a oportunidade de investigar e corrigir o problema.
O material de prova de conceito não tem a intenção de facilitar ataques não autorizados a sistemas de terceiros. Os usuários são responsáveis por obter a autorização adequada antes de reproduzir a pesquisa.
A publicação de pesquisa de segurança e código-fonte de prova de conceito é protegida por vários frameworks legais.
Código como discurso protegido. Tribunais federais dos EUA reconheceram o código-fonte como discurso expressivo protegido pela Primeira Emenda. Bernstein v. U.S. Department of Justice, 176 F.3d 1132 (9th Cir. 1999), considerou que o código-fonte se qualifica para proteção da Primeira Emenda. Junger v. Daley, 209 F.3d 481 (6th Cir. 2000), adotou independentemente o mesmo raciocínio.
CFAA e pesquisa de segurança de boa-fé. Em maio de 2022, o Departamento de Justiça dos EUA revisou sua política de acusação para o Computer Fraud and Abuse Act, orientando os promotores a recusarem a acusação de pesquisa de segurança de boa-fé. A política define pesquisa de boa-fé como o acesso a um computador exclusivamente para fins de teste, investigação ou correção de uma falha de segurança, conduzido de maneira projetada para evitar danos a indivíduos ou ao público.
Isenção de teste de segurança da DMCA. A Seção 1201(j) do 17 U.S.C. prevê uma isenção expressa para a contornação realizada para fins de teste de segurança. A Biblioteca do Congresso renovou e expandiu essas proteções em ciclos sucessivos de regulamentação.
Divulgação coordenada de vulnerabilidades na UE. A Diretiva NIS2 (2022), Artigo 12, estabelece requisitos de divulgação coordenada de vulnerabilidades e atribui às CSIRTs os processos nacionais de CVD. O Cyber Resilience Act (2024) exige ainda que os fornecedores tratem as vulnerabilidades divulgadas por meio de procedimentos definidos.
Política do GitHub sobre conteúdo de segurança de uso duplo. O GitHub permite explicitamente repositórios de prova de conceito e pesquisa de segurança. Sua política afirma que o GitHub "permite conteúdo de uso duplo e apoia a publicação de conteúdo usado para pesquisa de vulnerabilidades, malware ou exploits, pois a publicação e a distribuição desse conteúdo têm valor educacional e proporcionam um benefício líquido à comunidade de segurança." A remoção só se aplica quando um repositório está sendo ativamente usado como infraestrutura para ataques em andamento.
Ambas as vulnerabilidades neste repositório foram relatadas aos respectivos fornecedores antes de qualquer divulgação pública. Nenhum dos fornecedores forneceu uma resposta substancial. A pesquisa foi conduzida de boa-fé com o objetivo de melhorar a segurança dos produtos afetados.
Esta seção é fornecida para fins informativos e não constitui aconselhamento jurídico.
Copyright (c) 2026 Zypherion Technologies. Todos os direitos reservados.
É concedida permissão para usar, reproduzir e distribuir o conteúdo deste repositório para pesquisa de segurança defensiva, educação em segurança, análise de vulnerabilidades e testes de penetração autorizados, desde que todas as seguintes condições sejam atendidas:
Todos os outros direitos são reservados. Para licenciamento comercial ou qualquer uso não coberto acima, entre em contato com [email protected].