Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
NotCVE-2026-0010 — Unauthenticated IPC Local Privilege Escalation to SYSTEM via Debauchee Barrier Daemon TCP Port 24801 | Kitploit
工具/GitHubGitHub/cduram/notcve-2026-0010
Privilege EscalationExploitationPost-ExploitationPenetration TestingRed Teaming
GitHubcduram/notcve-2026-0010

NotCVE-2026-0010

Unauthenticated IPC Local Privilege Escalation to SYSTEM via Debauchee Barrier Daemon TCP Port 24801

查看仓库
26天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Summary

漏洞: 通过 Barrier 守护进程 TCP 端口 24801 实现未认证的 IPC 本地权限提升至 SYSTEM
供应商: debauchee(Barrier 项目)
产品: Barrier 2.4.0(最终版本,2021-11-01)
CWE: CWE-306:关键功能缺少身份验证

描述

Barrier 的 Windows 服务(barrierd.exe)以 LocalSystem 身份安装并运行,它在 127.0.0.1:24801 上绑定了一个 TCP IPC 控制服务器,且没有身份验证、没有客户端身份校验、也没有访问控制。任何本地进程,无论权限级别如何,都可以连接到此端口,并发发送包含任意命令行和 1 字节 "elevate" 标志的 kIpcCommand("ICMD")消息。这会复制 winlogon.exe 的 SYSTEM 主令牌,然后砰的一声,你就获得了以 NT AUTHORITY\SYSTEM 身份运行代码的能力。正如 POC 所示,你还可以让一个新的 cmd.exe 弹出并以 SYSTEM 身份运行。

复现步骤

  1. 在已安装并运行 Barrier 服务(barrierd.exe,LocalSystem)的 Windows 主机上获取低权限的本地代码执行能力。
  2. 打开到 127.0.0.1:24801 的 TCP 连接。
  3. 发送 IPC 握手:b"IHEL" + b"\x00"(标识为 kIpcClientGui)。
  4. 发送命令消息:b"ICMD" + struct.pack(">I", len(cmd)) + cmd.encode("utf-8") + b"\x01"(elevate=1),其中 cmd = " -d x /c "(用于一次性命令)或 " -d x /k "(如果 payload 本身不会使进程保持存活,则可避免守护进程看门狗的重新启动循环,例如使用 start 弹出可见窗口时)。"-d x" 前缀是必需的,以避免由伴随的 NULL 解引用 bug 导致守护进程崩溃。
  5. barrierd.exe 的看门狗线程会枚举活动控制台会话,打开 winlogon.exe,并复制其 SYSTEM 主令牌。
  6. CreateProcessAsUser(systemToken, NULL, cmd, ...) 会以 NT AUTHORITY\SYSTEM 身份生成攻击者的命令 -- cmd.exe 自身宽松的开关解析器会忽略前导的 "-d x" 噪音,并正确地将 "/c"/"/k" 视为"将剩余部分作为命令运行"。
  7. 持久性:执行的命令会被自动保存,并会在每次服务重启/系统重启时以 SYSTEM 身份重新执行,无需攻击者再做任何操作,直到通过发送空命令或直接编辑 HKLM\SOFTWARE\Barrier 明确清除为止。

受影响的代码

  • src/lib/ipc/IpcClientProxy.cpp - 命令 + 提权字节
  • src/lib/ipc/IpcServer.cpp -- IPC 接受路径上没有身份验证
  • src/lib/barrier/win32/DaemonApp.cpp -- 丢弃结果并将命令持久化到注册表 HKLM\SOFTWARE\Barrier
  • src/lib/platform/MSWindowsWatchdog.cpp -- 获取 SYSTEM 令牌

代码:https://github.com/debauchee/barrier/releases/tag/v2.4.0

概念验证(POC),否则免谈

已包含一个概念验证(POC),用于证明此漏洞确实存在。

POC -- Debauchee_Barrier_Privesc.py

image

影响

攻击者可以利用此漏洞获得 SYSTEM 级别的权限。更糟糕的是,所执行的命令会在重启/启动时自动触发。

建议的修复方案

Barrier 已无人维护,不会收到修复。对于仍在运行 Barrier 的组织,请迁移到 Deskflow(积极维护的继任者)的已修补版本,该版本修复了 CVE-2026-41477 / GHSA-6rx5-g478-775c 中的相同漏洞。

披露时间线

  • 2026 年 4 月 20 日 -- 发现。该项目已无人维护,也无人可报告。
  • 2026 年 7 月 25 日 -- 决定值得联系 NoCVE,因为这个项目有可能被分叉。
下载工具