
Educational Proof of Concept (PoC) for CVE-2023-36874 — Windows Error Reporting (WER) Local Privilege Escalation vulnerability.
这是针对 CVE-2023-36874 漏洞的教育与防御性研究实现,演示了 Windows 错误报告(WER)组件中存在的本地权限提升(LPE)缺陷。
本仓库及所提供的源代码严格用于教育目的、安全研究和防御性审计。未经明确授权,请勿在生产系统或环境中运行此代码。作者对因使用本材料而导致的任何滥用、损害或非法活动概不负责。
CVE-2023-36874 是 Windows 错误报告(WER) 中的一个逻辑权限提升漏洞。
低权限攻击者可通过操纵 Windows 对象管理器命名空间来利用此缺陷。通过在本地会话目录中创建自定义符号链接(\??\C:),攻击者可以重定向针对根驱动器的文件访问请求。
当高权限服务(NT AUTHORITY\SYSTEM)使用特定的未公开 COM 接口(如 IErcLuaSupport)触发错误报告任务时,会不当执行来自重定向路径的文件。这使得用户控制的二进制文件(wermgr.exe)能够以 SYSTEM 权限被执行。
main.cpp — 负责环境设置、对象管理器符号链接创建和 COM 交互的主要 C++ 源代码。exploit.exe (占位符) — 将由特权服务启动的目标载荷二进制文件。main.cpp 添加到源文件。x86(Win32)更改为 x64。该漏洞利用依赖于 64 位系统路径解析。Ctrl + Shift + B)。执行时,程序会在后台执行以下操作:
C:\ProgramData 中创建虚拟报告文件夹,并在 C:\Users\Public\test\Windows\System32 中准备镜像目录结构。NtCreateSymbolicLinkObject,将本地会话驱动器 C: 的查询重新路由到自定义的 Public\test 文件夹。CLSID_ERCLuaSupport 连接到进程外 COM 服务器。SubmitReport() 加载并提交虚拟报告。系统会尝试启动 C:\Windows\System32\wermgr.exe,但会被重定向到载荷。该二进制文件会在后台静默运行。
0,您的载荷将在 NT AUTHORITY\SYSTEM 上下文中执行。-1 退出。此问题已由微软在 2023 年 7 月补丁星期二更新周期中正式修复。
为缓解此漏洞及类似漏洞: