
Ein minimalistischer Checker für lokale Privilege-Escalation-Schwachstellen (LPE) für CVE-2023-21817 (Windows Kerberos LPE), geschrieben in C++.
Ein minimalistischer C++ Proof of Concept (PoC) / Schwachstellenprüfer für CVE-2023-21817. Dieses Dienstprogramm hilft Sicherheitsforschern und Systemadministratoren dabei, festzustellen, ob ein Windows-System anfällig für den Kerberos Local Privilege Escalation (LPE)-Fehler ist, indem es mit der Local Security Authority (LSA)-Subsystem interagiert.
CVE-2023-21817 ist eine lokale Privilegienausweitungs-Schwachstelle in der Windows-Kerberos-Komponente. Sie ermöglicht einem Benutzer mit niedrigen Berechtigungen, während einer Arbeitsplatzentsperrsequenz Sicherheitsbeschränkungen zu umgehen. Dieses Tool versucht, die spezifische Parsing-Logik über LsaLogonUser unter Verwendung der eingeschränkten KerbUnlockLogon-Info-Klasse auszulösen. Es analysiert den zurückgegebenen NTSTATUS-Code, um festzustellen, ob der Sicherheitspatch fehlt.
Das Tool bewertet den Schwachstellenstatus basierend auf der NTSTATUS-Antwort des LSA-Subsystems:
Secur32.lib (automatisch über Pragma verlinkt)CVE-2023-21817-Checker.exe
Dieses Tool wird ausschließlich für autorisierte Sicherheitstests, Bildungszwecke und Schwachstellenforschung entwickelt. Führen Sie es nicht auf Produktionssystemen ohne entsprechende Autorisierung aus. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch diese Software verursacht werden.
| NTSTATUS Code | Status Name | Bewertung | Beschreibung |
|---|
0xC0000003 | STATUS_INVALID_INFO_CLASS | GEPATCHT (Sicher) | Der Patch ist aktiv. LSA hat die eingeschränkte KerbUnlockLogon-Klasse in diesem Kontext sicher abgewiesen. |
0xC000006D | STATUS_LOGON_FAILURE | ANFÄLLIG (Nicht gepatcht) | Der anfällige Handler hat die Anfrage verarbeitet und sie nur wegen der Dummy-Anmeldeinformationen verworfen. |
0xC0000022 | STATUS_ACCESS_DENIED | ANFÄLLIG (Nicht gepatcht) | Die Struktur hat die anfänglichen Prüfungen umgangen, ist aber aufgrund niedriger Prozessberechtigungen fehlgeschlagen. |
0xC000005E | STATUS_NO_LOGON_SERVERS | ANFÄLLIG (Nicht gepatcht) | Der anfällige Handler ist aktiv, konnte aber keinen Domain Controller erreichen. |