
Proof-of-Concept-PowerShell-Exploit für CVE-2019-1315, eine Schwachstelle zur Erhöhung von Berechtigungen durch beliebiges Verschieben von Dateien im Windows-Fehlerberichterstattungs-Manager, getestet unter Windows 10 1903.
Details: https://offsec.almond.consulting/windows-error-reporting-arbitrary-file-move-eop.html
Sie benötigen die NtApiDotNet-Bibliothek sowie eine gültige Report.wer-Datei. Beide müssen sich im selben Verzeichnis wie das Skript poc.ps1 befinden.
Um eine WER-Berichtsdatei zu erzeugen, können Sie den Befehl [Environment]::FailFast('Error') in PowerShell ausführen und in %ProgramData%\Microsoft\Windows\WER\ReportQueue nach der Berichtsdatei suchen.
Das Skript kann mit folgendem Befehl ausgeführt werden:
powershell -exec bypass -C ". .\poc.ps1; Test-Exploit"
Getestet unter Windows 10 1903.
Ich habe die NtApiDotNet.dll-Datei kompiliert.
Lokaler Test erfolgreich.