
استغلال PowerShell لإثبات المفهوم لثغرة CVE-2019-1315، وهي ثغرة تصعيد امتيازات لنقل ملفات عشوائية في Windows Error Reporting Manager، تم اختبارها على Windows 10 1903.
التفاصيل: https://offsec.almond.consulting/windows-error-reporting-arbitrary-file-move-eop.html
ستحتاج إلى مكتبة NtApiDotNet لتشغيله، بالإضافة إلى ملف Report.wer صالح، وكلاهما يجب وضعهما في نفس الدليل الذي يحتوي على سكربت poc.ps1.
لإنشاء ملف تقرير WER، يمكنك تشغيل الأمر [Environment]::FailFast('Error') في PowerShell، والبحث عن ملف التقرير في %ProgramData%\Microsoft\Windows\WER\ReportQueue.
يمكن تشغيل السكربت بالأمر التالي:
powershell -exec bypass -C ". .\poc.ps1; Test-Exploit"
تم الاختبار على Windows 10 1903.
لقد قمت بتجميع ملف NtApiDotNet.dll.
تم الاختبار المحلي بنجاح.