Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
KINGSOFT-WPS-Office-LPE — CVE-2022-25943 | Kitploit
Outils/GitHubGitHub/hadimed/kingsoft-wps-office-lpe
Escalade de PrivilègesExploitationMouvement LatéralPost-ExploitationMauvaise ConfigurationDéveloppement de Charges UtilesExploitation de Binaires
GitHubhadimed/kingsoft-wps-office-lpe

KINGSOFT-WPS-Office-LPE

CVE-2022-25943

Voir le dépôt
581514il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Avis JVN

https://jvn.jp/en/vu/JVNVU90673830/

Le numéro CVE suivant a été attribué :

  • CVE-2022-25943

KINGSOFT WPS Office LPE

WPS Office est une suite bureautique pour Microsoft Windows, macOS, Linux, iOS, Android et HarmonyOS développée par Kingsoft, un éditeur de logiciels chinois basé à Zhuhai.

Exploration de WPS

L'une des fonctionnalités les plus agréables offertes par WPS est un service cloud pour sauvegarder vos documents, travaux, etc. Par défaut, ce service est configuré sur manuel ; il n'est démarré que si vous naviguez vers le cloud WPS dans le panneau de WPS Office, mais le service est démarré avec les privilèges de l'utilisateur actuel (faible privilège).

Vulnérabilité

En examinant les importations précoces effectuées par le service cloud WPS une fois démarré, il semble qu'il tente d'abord d'importer une DLL nommée CRYPTSP.DLL et d'autres depuis *C:\ProgramData\kingsoft\office6* ; si elles n'y sont pas (et par défaut elles n'y sont pas), le service les chargera depuis System32, comme vous pouvez le voir :



Le problème ici est que l'ACL de ce répertoire est configurée en lecture/écriture pour tous les utilisateurs. Un attaquant peut y déposer une DLL malveillante et redémarrer l'exécutable, mais celui-ci est démarré au niveau de privilège actuel (utilisateur à faibles privilèges), à moins de démarrer l'exécutable en tant que service (puisqu'il est installé comme tel) avec quelque chose comme net start wpscloudsvr, ce qui démarrera le service en tant que NT AUTHORITY.
Le problème semble être davantage une mauvaise configuration de l'ACL.

Exploit

Mon exploit est simple : il copie la DLL spécialement conçue (changer le mot de passe de l'administrateur) dans le répertoire cible, redémarre le service ; un accès au compte administrateur est alors disponible, ce qui signifie que j'ai accès à sedebugpriv. De là, je vole le jeton winlogon et démarre cmd en tant que NT AUTHORITY / System.

PoC

https://user-images.githubusercontent.com/57273771/152659158-7f3a5607-40d9-41b6-85c5-7ed3ca83d0e5.mp4

Télécharger l’outil