Docker Desktop 本地权限提升的 POC。基于 https://www.activecyber.us/activelabs/docker-desktop-local-privilege-escalation-cve-2020-10665 的文章构建。

硬链接创建方法改编自 https://github.com/googleprojectzero/symboliclink-testing-tools。
此漏洞利用会授予 Everyone 组对 C:\\Windows\\System32\\DriverStore\\FileRepository\\prnms003.inf_amd64_a337db27fa50b915\\Amd64\\PrintConfig.dll 的完全控制权限。若要影响其他文件,只需修改 CVE-2020-10665/CVE-2020-10665.cpp 中的这行代码:LPCWSTR dllPath = L"C:\\Windows\\System32\\DriverStore\\FileRepository\\prnms003.inf_amd64_a337db27fa50b915\\Amd64\\PrintConfig.dll";
通过覆盖 PrintConfig.dll,攻击者可按照 https://decoder.cloud/2019/11/13/from-arbitrary-file-overwrite-to-system/ 中的步骤,将任意文件覆盖升级为 SYSTEM 访问权限。你需要修改该文章中的 xps.ps1 脚本,使其指向目标系统上对应的 PrintConfig.dll 路径,并生成你自己的反向 shell 载荷 DLL。
由于 2020 年 3 月 Windows 累积更新中引入了硬链接缓解措施,此漏洞利用仅适用于之前的 Windows 版本。