0

研究者发布 MiniPlasma 漏洞利用代码,Windows 11 KB5089549 仍存在权限提升风险

安全研究者 Nightmare-Eclipse 在公开代码库发布名为 “MiniPlasma” 的概念验证(PoC)利用代码,演示了针对 Windows Cloud Files Mini Filter Driver(cldflt.sys)的本地权限提升漏洞。该漏洞与 Google Project Zero 于六年前报告的 CVE-2020-17103 问题相关,研究者发现即使在最新补丁更新的 Windows 11 系统中,原始概念验证代码仍可”不经任何修改”成功运行。

漏洞技术细节

Windows Cloud Files Mini Filter Driver(cldflt.sys)是内核级文件系统微过滤器驱动,支持 OneDrive Files On-Demand 等云同步功能。该驱动负责管理云文件占位符、同步状态及云端文件访问。

MiniPlasma 利用代码专门针对 cldflt.sys 中的 HsmOsBlockPlaceholderAccess 例程,通过向 .DEFAULT 用户配置单元植入任意注册表键值实现本地权限提升。该利用代码被描述为依赖竞态条件(race-condition),其可靠性可能因系统时序和配置而异。

影响范围与验证

该漏洞最初于六年前由 Google Project Zero 报告,微软当时似乎已通过 KB4592438 更新在 Windows 10 上进行了修复。然而 Nightmare-Eclipse 在回顾早期研究后发现,相同的基础问题仍存在于当前 Windows 系统中,包括上周发布的最新 Windows 11 KB5089549 Patch Tuesday 更新。

安全研究者 Will Dormann 测试了该概念验证代码并确认其成功实现了系统权限提升。值得注意的是,该利用代码在”最新 Insider Preview Canary 版本的 Windows 11″上无法运行,这可能表明微软正在(再次)修复该问题。

via Neowin

0 评论
最旧
最新 最多投票
0
希望看到您的想法,请您发表评论x