
Доказательство концепции эксплуатации для CVE-2023-36723 — уязвимости произвольного создания каталогов в Windows Container Manager, позволяющей повышение привилегий до SYSTEM через злоупотребление символическими ссылками.
Это PoC для ошибки произвольного создания каталогов в службе Container Manager.
Этот PoC не был тщательно протестирован, поэтому в большинстве случаев может даже не работать (его было достаточно, чтобы msrc подтвердил уязвимость).
Чтобы использовать эту уязвимость, компонент Windows Sandbox должен быть установлен на хосте Windows.
Когда компонент Windows Sandbox установлен, в каталоге c:\programdata создаётся набор каталогов. Один из таких каталогов — C:\ProgramData\Microsoft\Windows\Containers\BaseImages\<GUID>\BaseLayer. Этот каталог отличается тем, что предоставляет группе аутентифицированных пользователей права на изменение всех дочерних объектов.

Если каталог BaseLayer пуст или некоторые из каталогов внутри него удалены, то при следующем запуске Windows Sandbox процесс cmimageworker.exe воссоздаст эти каталоги/файлы без проверки символических ссылок и установит DACL, который позволяет аутентифицированным пользователям изменять их.

Я создал PoC, который использует эту уязвимость для создания каталога pwn с разрешающими DACL внутри каталога c:\windows\system32, как показано ниже:

Злоумышленник может использовать эту уязвимость для выполнения кода в процессе, работающем с привилегиями SYSTEM, путём злоупотребления загрузкой сборок SxS.