
该漏洞存在于 MSI.CentralServer.exe 的 "C_Features" 中。MSI.CentralServer.exe 是一个收集系统信息的应用程序,它与 MSI.TerminalServer.exe 协作。我们可以在 "CMD_AutoUpdateSDK" 中调用的 ExecuteTask 函数,使我们有机会以管理员权限运行带有自定义参数的可执行文件。相关端口只能从 localhost 访问。

你可以使用任意 .NET 反编译器轻松反汇编 MSI.CentralServer.exe。Central Server 本身在 localhost 的 32682 端口上监听,我们可以在 "C_Features" 中找到处理程序的源代码。只需查看 CMD_AutoUpdateSDK 功能即可看到该漏洞。我们利用了此功能(它是 MSI Center 的自动更新程序)。它接收用户提供的 payload,将其拆分为多个部分,以使用自定义参数执行命令。

这是我们的功能用于以自定义参数执行给定 PE 的主函数:

你可以生成自己的 payload,对其进行 hex 编码,然后在本地计算机上运行该脚本。该 POC 会创建一个密码为 "hacker123" 的 hacker 用户,并将其添加到 Administrators 组。