Sploitus

Exploit for CVE-2020-17103

kitploit · 2026-09-05

Exploit Code

MARKDOWN87 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-0XBLACKASH-CVE-2020-17103
# 🛡️ MiniPlasma — CVE-2020-17103

![Изображение ChatGPT от 7 июня 2026 г., 17:28:02](https://assets.kitploit.com/production/public/readmes/14176/978cd1c4f3a373a57ff02ef5c5a759db5ceca64bb171dccca4f5a5d453801740.png)

![MiniPlasma](https://img.shields.io/badge/Exploit-MiniPlasma-red?style=for-the-badge&logo=windows) ![Windows](https://img.shields.io/badge/Windows-11%20%7C%20Server%202022/2025-blue?style=for-the-badge&logo=microsoft) ![Severity](https://img.shields.io/badge/Severity-Critical-red?style=for-the-badge)

**Zero-Day локального повышения привилегий в Windows**

_Превращение файлов-заглушек в доступ SYSTEM_

* * *

## 📋 Обзор

**MiniPlasma** — мощный эксплойт **локального повышения привилегий** , нацеленный на **CVE-2020-17103** в драйвере мини-фильтра облачных файлов Windows (`cldflt.sys`).

Он позволяет любому обычному пользователю повысить свои права до **NT AUTHORITY\SYSTEM** на полностью пропатченных системах Windows 11, Windows Server 2022 и Windows Server 2025 (по состоянию на июнь 2026 г.).

* * *

## 🎯 Подверженные системы

> **Примечание** : **Не** работает на последних сборках Windows 11 Insider Canary.

* * *

## 🔍 Технические детали

  * **CVE** : CVE-2020-17103
  * **Компонент** : `cldflt.sys` (драйвер мини-фильтра облачных файлов)
  * **Уязвимая функция** : `HsmOsBlockPlaceholderAccess`
  * **Тип эксплойта** : Состояние гонки + манипуляция токенами
  * **Исследователь** : Chaotic Eclipse (Nightmare-Eclipse)



### Как это работает (упрощённо)

![594222868-9f18cb34-f591-4663-bb13-8eac984cae08](https://assets.kitploit.com/production/public/readmes/14176/1fd9dba7c6c98ecd55f305652d311fea8aef0cca346b66b616f8d90a45b70710.png)

  1. Запускает операции гидратации файлов-заглушек (файлы OneDrive)
  2. Манипулирует токенами олицетворения (действительный ↔ анонимный)
  3. Вступает в гонку с проверками доступа ядра
  4. Достигает произвольного выполнения кода от имени SYSTEM



* * *

## ⚠️ Влияние

  * **Повышение привилегий** : Пользователь → SYSTEM
  * **Права администратора не требуются**
  * **Работает из контекста обычного пользователя**
  * **Обходит большинство предположений EDR**
  * Чрезвычайно опасно в корпоративных средах



* * *

## 🛠️ Смягчение и рекомендации

  * Немедленно установите следующий Patch Tuesday от Microsoft
  * Отключите облачные файлы / файлы-заглушки OneDrive, где это возможно
  * Используйте строгий контроль приложений (WDAC / AppLocker)
  * Отслеживайте подозрительную активность `cldflt.sys`
  * Следуйте принципу минимальных привилегий



* * *

## 📚 Ссылки

  * Оригинальный отчёт Project Zero (2020)
  * Публичный PoC MiniPlasma (май 2026)
  * Ответ Microsoft по безопасности



* * *

**Сделано с ❤️ для сообщества безопасности**

_Будьте в безопасности. Патчитесь рано. Патчитесь часто._