CVE-2024-37726 的概念验证:通过符号链接/联接攻击和 OpLock 操作利用任意文件覆盖,在 MSI Center 中实现本地权限提升,从而能够删除 SYSTEM 级文件并实现持久化。
已识别出 Windows 操作系统上 MSI Center 版本 <= 2.0.36.0 存在一个本地权限提升漏洞,该漏洞允许低权限用户任意覆盖或删除系统上的高权限关键文件。此漏洞是由于 MSI Center 应用程序以 NT AUTHORITY\SYSTEM 权限运行,并将文件写入低权限用户可控的目录所致,这使得低权限用户能够利用符号链接操纵文件系统,并诱使应用程序在任意位置写入或覆盖文件。
当低权限用户创建一个目录并对该目录中的文件设置 OpLock 时,就会触发此漏洞。随后,用户可以利用 MSI Center 中的"导出系统信息"功能,对设置了 OpLock 的文件触发文件写入操作。在 OpLock 生效期间,用户可以移动原始文件并创建指向目标文件的 junction,从而使 MSI Center 应用程序能够以 SYSTEM 权限覆盖或删除目标文件。


我们可以在没有管理员权限的情况下创建并安装程序,将其安装到低权限用户具有写入权限的任何位置。由于输出中包含已安装程序的名称,我们可以滥用程序名称,将结果写入 C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\backdoor.bat。每当管理员登录时,他们就会执行我们的载荷,从而导致权限提升。
请务必使用 MsiInfo.exe 来移除安装所需的管理员权限要求。
C:\Program Files (x86)\Windows Kits\10\bin\10.0.17763.0\x86\MsiInfo.exe "D:\tools\MSI Center EOP\t& calc.exe &\Release\t& calc.exe &.msi" -w 10




成功利用此漏洞可允许低权限用户任意覆盖或删除关键系统文件,从而可能导致权限提升。这可能导致系统被完全攻陷。
https://csr.msi.com/global/product-security-advisories
新版本(2.0.38.0)已于 2024 年 3 月 7 日发布,并修复了该漏洞。