Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
qlikview-poc-CVE-2024-29863 — PoC para LPE con QlikView | Kitploit
Herramientas/GitHubGitHub/pawlokk/qlikview-poc-cve-2024-29863
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de Penetración
GitHubpawlokk/qlikview-poc-cve-2024-29863

qlikview-poc-CVE-2024-29863

PoC para LPE con QlikView

Ver Repositorio
11hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Aplicación afectada: QlikView Plataforma: Windows Problema: Escalada de privilegios local mediante el instalador MSI (condición de carrera por secuestro de DLL) Descubierto y reportado por: Pawel Karwowski y Julian Horoszkiewicz (Eviden Red Team)

Detalles: En sistemas con QuikView12 instalado, es posible que usuarios normales activen el instalador en modo "reparación" ejecutando el siguiente comando: msiexec.exe /fa RUTA_AL_ARCHIVO_INSTALADOR.msi

Esto desencadena el servicio msiexec, que lleva a cabo el proceso de reparación, ejecutando múltiples acciones y, entre otras, crea archivos dentro del directorio C:\Users\pk\AppData\Local\Temp, cuyos nombres se generan dinámicamente siguiendo la plantilla: "wac<cuatro letras o números aleatorios>.tmp", por ejemplo, wac98DF.tmp.

El proceso luego utiliza el archivo generado wac****.tmp (ejecutable) que se ejecuta como NT AUTHORITY/SYSTEM para escribir y cargar una imagen de sí mismo.

Dado que el directorio C:\Users\pk\AppData\Local\ es propiedad del usuario normal, el directorio C:\Users\pk\AppData\Local\Temp\ hereda los permisos, lo que permite al usuario normal interferir con el contenido del directorio, por ejemplo sobrescribiendo los archivos DLL generados dinámicamente. Esto crea una condición de carrera. Si logra localizar el archivo DLL, puede intentar sobrescribirlo con su propio archivo. Si logra realizar el reemplazo en la ventana de tiempo correcta (muy estrecha), justo después de que el instalador haya escrito el archivo original y se haya cerrado el descriptor de archivo, pero antes de que el instalador llame a LoadLibrary() sobre él, puede lograr que su propio archivo DLL se ejecute como NT AUTHORITY/SYSTEM, generando una escalada de privilegios local.

La explotación se realiza mediante un script de PowerShell que ejecuta el archivo .MSI, verifica la presencia y creación de nuestro EXE legítimo de interés, y copia repetidamente mi EXE de Prueba de Concepto en el directorio Appdata\Local\Temp, sobrescribiendo efectivamente el archivo EXE legítimo. Después de ser cargado, el archivo EXE de PoC crea un archivo poc.txt en C:\Users\Public, junto con la línea de comando que lo invocó, y la salida de whoami.

Suma SHA256 del archivo MSI: 0267324393384ED2B0746D6CEBDD0FD7D8DBD26853BDA58F875F20F40EBBB898

Descargar herramienta