
POC для CVE-2020-10665: локальное повышение привилегий в Docker Desktop
POC для локального повышения привилегий в Docker Desktop. Создан на основе статьи https://www.activecyber.us/activelabs/docker-desktop-local-privilege-escalation-cve-2020-10665.

Создание жёстких ссылок адаптировано из https://github.com/googleprojectzero/symboliclink-testing-tools.
Этот эксплойт предоставляет полный доступ для группы Everyone к C:\Windows\System32\DriverStore\FileRepository\prnms003.inf_amd64_a337db27fa50b915\Amd64\PrintConfig.dll. Чтобы воздействовать на другие файлы, просто измените строку LPCWSTR dllPath = L"C:\\Windows\\System32\\DriverStore\\FileRepository\\prnms003.inf_amd64_a337db27fa50b915\\Amd64\\PrintConfig.dll"; в CVE-2020-10665/CVE-2020-10665.cpp.
Перезаписывая PrintConfig.dll, злоумышленники могут превратить произвольную перезапись файлов в доступ с правами SYSTEM, используя шаги из https://decoder.cloud/2019/11/13/from-arbitrary-file-overwrite-to-system/. Вам также потребуется изменить скрипт xps.ps1 из той статьи, чтобы он указывал на соответствующий путь к PrintConfig.dll в целевой системе, а также сгенерировать собственный DLL-файл с reverse shell.
Из-за мер по защите от жёстких ссылок, введённых в накопительном обновлении Windows за март 2020 года, этот эксплойт работает только на более ранних версиях Windows.