
Образовательный Proof of Concept (PoC) для CVE-2023-36874 — уязвимость локального повышения привилегий в службе отчетов об ошибках Windows (WER).
Учебная и исследовательская реализация уязвимости CVE-2023-36874, демонстрирующая недостаток локального повышения привилегий (LPE) в компоненте Windows Error Reporting (WER).
Этот репозиторий и предоставленный исходный код предназначены строго для образовательных целей, исследований в области безопасности и защитного аудита. Не запускайте этот код на производственных системах или в средах без явного разрешения. Автор не несёт ответственности за любое неправомерное использование, ущерб или незаконную деятельность, совершённую с помощью этого материала.
CVE-2023-36874 — это логическая уязвимость повышения привилегий в Windows Error Reporting (WER).
Атакующий с низкими привилегиями может эксплуатировать эту уязвимость, манипулируя пространством имён диспетчера объектов Windows. Создавая пользовательскую символическую ссылку (\??\C:) в локальном каталоге сеанса, атакующий может перенаправлять запросы доступа к файлам, предназначенные для корневого диска.
Когда высокопривилегированная служба (NT AUTHORITY\SYSTEM) запускает задачи отправки отчётов об ошибках с использованием специфических недокументированных COM-интерфейсов (например, IErcLuaSupport), она некорректно выполняет файлы из перенаправленного пути. Это позволяет выполнить управляемый пользователем бинарный файл (wermgr.exe) с привилегиями SYSTEM.
main.cpp — основной исходный код на C++, отвечающий за настройку окружения, создание симлинка в диспетчере объектов и взаимодействие с COM.exploit.exe (заглушка) — целевой бинарный файл полезной нагрузки, который будет запущен привилегированной службой.main.cpp в исходные файлы.x86 (Win32) на x64. Эксплойт полагается на разрешение 64-битных системных путей.Ctrl + Shift + B).При выполнении программа выполняет следующие операции незаметно для пользователя:
C:\ProgramData и подготавливает зеркальную структуру каталогов в C:\Users\Public\test\Windows\System32.NtCreateSymbolicLinkObject, чтобы перенаправить запросы диска C: локального сеанса на пользовательскую папку Public\test.CLSID_ERCLuaSupport.SubmitReport(). Система пытается запустить C:\Windows\System32\wermgr.exe, но перенаправляется на полезную нагрузку.Бинарный файл работает без вывода в фоновом режиме.
0, и ваша полезная нагрузка выполнится в контексте NT AUTHORITY\SYSTEM.-1.Эта проблема была официально устранена Microsoft в цикле обновлений July 2023 Patch Tuesday.
Чтобы снизить риск этой и подобных уязвимостей: