
CVE-2022-25943
Durante la instalación de WPS Office, el servicio wpscloudsvr se instala con privilegios de administrador. Este servicio está configurado para iniciarse manualmente, pero la lista de control de acceso (ACL) de la carpeta donde reside el servicio está configurada incorrectamente, lo que permite que los miembros del grupo Usuarios tengan permisos de lectura y escritura en dicha carpeta.
Todas las versiones de WPS Office anteriores a 11.2.0.10258 contienen esta vulnerabilidad.
(El número de versión de WPS se identifica por el último grupo; un número mayor en el último grupo indica una versión más reciente. 11.1 se refiere a la edición personal, 11.2 a la edición empresarial, y 11.6 y 11.8 a las ediciones personalizadas para gobiernos y empresas).
Un miembro del grupo Usuarios puede colocar un archivo DLL malicioso en la carpeta donde reside el servicio wpscloudsvr, iniciar el servicio con privilegios de usuario normal y, finalmente, el DLL será cargado y ejecutado por el servicio, logrando así una escalada de privilegios local.
(El servicio wpscloudsvr en sí mismo no presenta una vulnerabilidad de secuestro de DLL; se puede explotar mediante una vulnerabilidad de secuestro de DLL del sistema. Durante las pruebas, se detectó una vulnerabilidad de secuestro de DLL del sistema explotable en un sistema Win7 6.1.7601 SP1 de 32 bits, mientras que en Win10 10.0.18363.592 de 64 bits no se encontró ninguna vulnerabilidad de secuestro de DLL explotable).
Sistema operativo: Win7 SP1.
Versión de WPS Office: WPS Office 11.2.0.10200.
Herramientas de reproducción: Process Explorer, Process Monitor, CFF Explorer, VS2008.
Herramientas de análisis: Detect It Easy, OD, IDA, OpenSSL, herramienta de copia de firmas digitales sigthief.py.
Este artículo está destinado únicamente a fines de intercambio técnico, aprendizaje e investigación. Se prohíbe estrictamente el uso de las técnicas descritas en el artículo para fines ilegales o destructivos. El autor de este artículo no se hace responsable de ninguna consecuencia derivada del mal uso de estas técnicas.
El presente descargo de responsabilidad tiene como objetivo dejar claro que este artículo es exclusivamente para fines de intercambio técnico, aprendizaje e investigación, y está estrictamente prohibido utilizar las técnicas aquí mencionadas para cualquier propósito ilegal o acción destructiva. El autor de este artículo no asume responsabilidad alguna por ningún daño causado por el uso indebido de las técnicas descritas.
Al leer y consultar este artículo, usted debe reconocer y comprometerse a no explotar las técnicas proporcionadas para actividades ilegales, infracción de derechos de terceros o ataques a sistemas. El autor de este artículo no se hace responsable de ningún accidente, pérdida o daño causado por el uso de las técnicas mencionadas en este artículo, incluyendo, entre otros, pérdida de datos, daños a la propiedad, responsabilidades legales, etc.
La información técnica proporcionada en este artículo es solo para fines de aprendizaje y referencia, y no constituye ninguna forma de garantía o aseguramiento. El autor de este artículo no realiza ninguna declaración ni garantía sobre la exactitud, eficacia o aplicabilidad de las técnicas mencionadas.