Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/hadimed/kingsoft-wps-office-lpe
Privilege EscalationExploitationLaterale BewegungPost-ExploitationFehlkonfigurationPayload-EntwicklungBinary-Exploitation
GitHubhadimed/kingsoft-wps-office-lpe

KINGSOFT-WPS-Office-LPE

CVE-2022-25943

Repository anzeigen
58154vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

JVN-Sicherheitshinweis

https://jvn.jp/en/vu/JVNVU90673830/

Die folgende CVE-Nummer wurde zugewiesen:

  • CVE-2022-25943

KINGSOFT WPS Office LPE

WPS Office ist eine Bürosoftware-Suite für Microsoft Windows, macOS, Linux, iOS, Android und HarmonyOS, die von dem in Zhuhai ansässigen chinesischen Softwareentwickler Kingsoft entwickelt wurde.

WPS erkunden

Eines der nettesten Features, die WPS bietet, ist ein Cloud-Dienst zum Speichern deiner Dokumente, Arbeiten usw. ... Dieser Dienst ist standardmäßig auf manuell gesetzt; er wird nur gestartet, wenn du im WPS-Office-Panel zur WPS-Cloud navigierst, aber der Dienst wird mit den Rechten des aktuellen Benutzers gestartet (geringe Rechte).

Schwachstelle

Wenn man sich die frühen Importe des WPS-Cloud-Dienstes nach dem Start ansieht, scheint es, dass er zuerst versucht, eine DLL namens CRYPTSP.DLL und andere aus *C:\ProgramData\kingsoft\office6* zu importieren. Wenn diese dort nicht vorhanden sind – und standardmäßig sind sie es nicht – lädt der Dienst sie aus System32, wie du sehen kannst:



Das Problem hierbei ist, dass die ACL für dieses Verzeichnis so konfiguriert ist, dass alle Benutzer Lese- und Schreibzugriff haben. Ein Angreifer kann dort eine schädliche DLL platzieren und die ausführbare Datei neu starten, aber sie wird mit der aktuellen Berechtigungsstufe (Benutzer mit geringen Rechten) gestartet, es sei denn, wir starten die ausführbare Datei als Dienst (da sie als einer installiert ist), z. B. mit net start wpscloudsvr, wodurch der Dienst als NT AUTHORITY gestartet wird.
Das Problem scheint hier eher eine ACL-Fehlkonfiguration zu sein.

Exploit

Mein Exploit ist einfach: Er kopiert die präparierte DLL (Administrator-Passwort ändern) in das Zielverzeichnis und startet den Dienst neu. Nun ist ein Zugriff auf das Administratorkonto verfügbar, was bedeutet, dass ich Zugriff auf sedebugpriv habe; von dort aus stehle ich das Winlogon-Token und starte cmd als NT AUTHORITY / System.

PoC

https://user-images.githubusercontent.com/57273771/152659158-7f3a5607-40d9-41b6-85c5-7ed3ca83d0e5.mp4

Tool herunterladen