Функцията Windows Plug and Play (PnP) може да бъде компрометирана за изтегляне на подписан софтуер от доставчика за емулирано USB устройство и изпълнение на компоненти за инсталиране с повишени привилегии, които изследователите са свързали в верига за постигане на SYSTEM достъп на напълно актуализирана машина с Windows 11.

Същият PnP път може да бъде задействан през отдалечен работен плот (Remote Desktop) без физически хардуер, когато е активирано поддържано пренасочване на Plug and Play или на ниско ниво за USB; от Microsoft посочват, че това пренасочване не е разрешено по подразбиране.

Изследователите по сигурността Алехандро Ернандо и Борха Мартинес описаха техниката в изследването си „Plug And Pwn: Weaponizing Windows PnP Auto-Install“, подготвено за конференцията DEF CON 34.

Те са разработили инструменти за емулиране на произволни USB устройства и твърдят, че при необходимите условия потребител без привилегии може да превърне PnP пътя за инсталиране в изпълнение на код с права на SYSTEM. Собствената документация за драйвери на Microsoft описва основната стъпка за избор: Windows получава хардуерни и съвместими идентификатори (ID) за дадено устройство и ги използва за намиране на съвпадащ пакет с драйвери.

Според изследователите физическата верига започва с емулиране на устройство Sierra Wireless, така че Windows да инсталира SwiService.exe – услуга с права SYSTEM, излагаща примитив SetDNS. Те я използват за пренасочване на DNS, след което емулират четец Sony FeliCa, чийто съинсталатор извлича конфигурационни файлове през незашифрован HTTP протокол и извлича локални имена на файлове от URL пътищата.

Изследователите твърдят, че уязвимост за преминаване по пътя (path-traversal) им позволява да поставят DLL файл в System32; след това повторното свързване на устройството Sierra зарежда поставения DLL файл и осигурява права на SYSTEM. Представената от тях демонстрация е извършена върху напълно актуализирана система Windows 11, така че резултатът не трябва да се обобщава за неизпитвани версии на Windows.

Вариантът за отдалечен достъп заменя физическото устройство със синтетичен USB трафик през RDP. Python клиентът на изследователите фалшифицира USB идентичност и представя фиктивно устройство Intel RealSense, което кара Windows да следва пренасочения път за инсталиране на устройството.

Те посочват, че полученият софтуер за RealSense може да бъде компрометиран чрез узурпиране на реда на търсене (search-order hijack) на CRYPTBASE.dll от директория за инсталиране с права за писане от потребителя, което дава на удостоверения потребител с ниски привилегии изпълнение на код с права на SYSTEM. Microsoft отделно документира, че пренасочените нискоуровневи USB периферни устройства използват същия процес на инсталиране на драйвери, както и физически компютър с Windows.

Отдалеченият път зависи от конфигурацията и не представлява уязвимост на Windows по подразбиране. Microsoft заявява, че услугите за отдалечен работен плот (Remote Desktop Services) не позволяват поддържано пренасочване на Plug and Play и RemoteFX USB по подразбиране, а техните насоки за пренасочване на USB изискват активиране на пренасочването на Plug and Play, преди да заработи пренасочването на USB на ниско ниво.

Администраторите, които не се нуждаят от тази функция, могат да я оставят деактивирана. Microsoft също така предоставя ограничения за инсталиране на устройства, които могат да разрешават или блокират устройства по хардуерен или съвместим идентификатор (ID), идентификатор на екземпляр на устройството и инсталационен клас; на сървър за отдалечен работен плот тези политики могат да засегнат и пренасочените устройства.

Физическата верига има свое собствено предварително условие: атакуващият трябва да може да представи емулирано USB устройство пред целевата машина.

Изследването демонстрира злоупотреба с легитимен инсталационен път с повишени привилегии, съчетана със слабости в подписани пакети на трети страни. Специфичните за доставчиците Sierra, Sony и Intel механизми за експлоатация остават констатации на изследователите и следва да се разглеждат като такива, освен ако съответните материали от доставчиците не ги потвърдят независимо.