
本仓库包含 CVE-2026-20817 的概念验证 (PoC),这是 Windows 错误报告 (WER) 服务中的一个本地权限提升漏洞。该漏洞允许经过身份验证的低权限用户通过向 WER 服务发送特制的 ALPC 消息,以 SYSTEM 权限 执行任意代码。
原始研究与 PoC 作者:
WER 服务暴露了一个名为 \WindowsErrorReportingService 的 ALPC 端口,并提供多种进程间通信方法。该漏洞存在于 SvcElevatedLaunch 方法 (0x0D) 中,服务在根据共享内存中用户提供的命令行参数启动 WerFault.exe 之前,未能正确验证调用者的权限。
WerFault.exe生成的 WerFault.exe 进程以包含以下内容的 SYSTEM 令牌运行:
| 权限 | 描述 |
|---|---|
| SeDebugPrivilege | 调试任何进程 |
| SeImpersonatePrivilege | 模拟任何用户 |
| 各种标准 SYSTEM 权限 | 完全系统访问权限 |
注意: 该令牌不包含 SeTcbPrivilege(作为操作系统的一部分运行)。
此 PoC 仅用于教育和研究目的。仅可在您拥有或获得明确测试许可的系统上使用。未经授权使用可能违反法律法规。
# 使用 Visual Studio 开发者命令提示符
cl /EHsc CVE-2026-20817_PoC.cpp