
Unauthenticated IPC Local Privilege Escalation to SYSTEM via Debauchee Barrier Daemon TCP Port 24801
漏洞: 通过 Barrier 守护进程 TCP 端口 24801 实现未认证的 IPC 本地权限提升至 SYSTEM
供应商: debauchee(Barrier 项目)
产品: Barrier 2.4.0(最终版本,2021-11-01)
CWE: CWE-306:关键功能缺少身份验证
Barrier 的 Windows 服务(barrierd.exe)以 LocalSystem 身份安装并运行,它在 127.0.0.1:24801 上绑定了一个 TCP IPC 控制服务器,且没有身份验证、没有客户端身份校验、也没有访问控制。任何本地进程,无论权限级别如何,都可以连接到此端口,并发发送包含任意命令行和 1 字节 "elevate" 标志的 kIpcCommand("ICMD")消息。这会复制 winlogon.exe 的 SYSTEM 主令牌,然后砰的一声,你就获得了以 NT AUTHORITY\SYSTEM 身份运行代码的能力。正如 POC 所示,你还可以让一个新的 cmd.exe 弹出并以 SYSTEM 身份运行。
start 弹出可见窗口时)。"-d x" 前缀是必需的,以避免由伴随的 NULL 解引用 bug 导致守护进程崩溃。代码:https://github.com/debauchee/barrier/releases/tag/v2.4.0
已包含一个概念验证(POC),用于证明此漏洞确实存在。
POC -- Debauchee_Barrier_Privesc.py

攻击者可以利用此漏洞获得 SYSTEM 级别的权限。更糟糕的是,所执行的命令会在重启/启动时自动触发。
Barrier 已无人维护,不会收到修复。对于仍在运行 Barrier 的组织,请迁移到 Deskflow(积极维护的继任者)的已修补版本,该版本修复了 CVE-2026-41477 / GHSA-6rx5-g478-775c 中的相同漏洞。