
Доказательство концепции для CVE-2024-37726: локальное повышение привилегий в MSI Center через произвольную перезапись файлов с использованием атак симлинков/переходов и манипуляции OpLock, что позволяет удалять файлы на уровне SYSTEM и обеспечивать персистентность.
Уязвимость локального повышения привилегий в ОС Windows обнаружена в версиях MSI Center <= 2.0.36.0, которая позволяет непривилегированному пользователю произвольно перезаписывать или удалять высокопривилегированные и критически важные файлы в системе. Эта уязвимость вызвана тем, что приложение MSI Center работает с привилегиями NT AUTHORITY\SYSTEM и записывает файл в каталог, контролируемый пользователем с низкими привилегиями, что позволяет такому пользователю манипулировать файловой системой с помощью симлинков и обмануть приложение, заставив его записывать или перезаписывать файлы в произвольных местах.
Уязвимость срабатывает, когда пользователь с низкими привилегиями создает каталог и устанавливает OpLock на файл внутри этого каталога. Затем пользователь может воспользоваться функцией «Экспорт информации о системе» в MSI Center, чтобы инициировать операцию записи в файл с установленным OpLock. Пока OpLock активен, пользователь может переместить исходный файл и создать junction на целевой файл, что позволит приложению MSI Center перезаписать или удалить целевой файл с привилегиями SYSTEM.


Мы можем создать и установить программу без прав администратора, установить её в любое место, доступное для записи пользователю с низкими привилегиями. Поскольку в выводе содержится имя установленной программы, мы можем использовать имя программы для записи результата в C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backdoor.bat. Когда администратор входит в систему, он выполнит нашу полезную нагрузку, что приведёт к повышению привилегий.
Обязательно используйте MsiInfo.exe, чтобы снять требование администратора для установки.
C:\Program Files (x86)\Windows Kits\10\bin\10.0.17763.0\x86\MsiInfo.exe "D:\tools\MSI Center EOP\t& calc.exe &\Release\t& calc.exe &.msi" -w 10




Успешная эксплуатация этой уязвимости позволяет пользователю с низкими привилегиями произвольно перезаписывать или удалять критически важные системные файлы, что может привести к повышению привилегий. Это может завершиться полной компрометацией системы.
https://csr.msi.com/global/product-security-advisories
3 июля 2024 года была выпущена новая версия (2.0.38.0), которая устраняет уязвимость.