Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/hadimed/kingsoft-wps-office-lpe
Escalada de PrivilegiosExplotaciónMovimiento LateralPost-ExplotaciónMala ConfiguraciónDesarrollo de PayloadsExplotación de Binarios
GitHubhadimed/kingsoft-wps-office-lpe

KINGSOFT-WPS-Office-LPE

CVE-2022-25943

Ver Repositorio
58155hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Aviso de JVN

https://jvn.jp/en/vu/JVNVU90673830/

Se ha asignado el siguiente número CVE:

  • CVE-2022-25943

KINGSOFT WPS Office LPE

WPS Office es una suite ofimática para Microsoft Windows, macOS, Linux, iOS, Android y HarmonyOS desarrollada por el desarrollador de software chino Kingsoft, con sede en Zhuhai.

Explorando WPS

Una de las mejores funciones que ofrece WPS es un servicio en la nube para guardar tus documentos, trabajos, etc...; este servicio está configurado como manual por defecto; solo se inicia si navegas a la nube de WPS dentro del panel de WPS Office, pero el servicio se inicia con el privilegio del usuario actual (privilegio bajo).

Vulnerabilidad

Al examinar las importaciones iniciales realizadas por el servicio en la nube de WPS una vez iniciado, parece que primero intenta importar una DLL llamada CRYPTSP.DLL y otras desde *C:\ProgramData\kingsoft\office6*; si no están allí (y por defecto no lo están), el servicio las cargará desde System32, como se puede ver:



El problema aquí es que la ACL de ese directorio está configurada con permisos de lectura y escritura para todos los usuarios; un atacante puede colocar una DLL maliciosa allí y reiniciar el ejecutable, pero este se inicia con el nivel de privilegio actual (usuario con privilegios bajos), a menos que iniciemos el ejecutable como servicio (ya que está instalado como uno) con algo como net start wpscloudsvr, lo que iniciará el servicio como NT AUTHORITY.
El problema aquí parece ser más una configuración incorrecta de ACL.

Exploit

Mi exploit es simple: copia la DLL manipulada (cambiar la contraseña de Administrador) al directorio de destino y reinicia el servicio; ahora se tiene acceso a la cuenta de administrador, lo que significa que tengo acceso a sedebugpriv; desde allí robo el token de winlogon e inicio cmd como NT AUTHORITY / System.

PoC

https://user-images.githubusercontent.com/57273771/152659158-7f3a5607-40d9-41b6-85c5-7ed3ca83d0e5.mp4

Descargar herramienta