
CVE-2020-17103, по-видимому, не был исправлен или исправление было отменено, тем не менее, это PoC для LPE в cldflt.sys
После повторного исследования техники, использованной в GreenPlasma (в частности SetPolicyVal), выяснилось, что cldflt!HsmOsBlockPlaceholderAccess по-прежнему уязвима к той же самой проблеме, о которой сообщалось в Microsoft 6 лет назад. Я не приписываю себе полную заслугу: Джеймс Форшоу из Google Project Zero обнаружил уязвимость и сообщил о ней в Microsoft, и якобы она была исправлена как CVE-2020-17103.
Однако один мой друг, занимающийся исследованиями, указал, что в процедуре всё ещё может быть уязвимость. Я рассматривал эту возможность, но отмахнулся, полагая, что Microsoft не может просто не исправить это или откатить патч.
После изучения выяснилось, что та же самая проблема, о которой Google Project Zero сообщила в Microsoft, на самом деле всё ещё присутствует и не исправлена. Я не уверен, что Microsoft вообще не патчила эту проблему или патч был молча откачен в какой-то момент по неизвестным причинам. Исходный PoC от Google работал без каких-либо изменений.
Чтобы подчеркнуть эту проблему, я вооружил исходный PoC для запуска оболочки SYSTEM. Вроде бы он стабильно работает на моих машинах, но уровень успеха может варьироваться, так как это состояние гонки.
Я полагаю, что все версии Windows подвержены этой уязвимости.
