
CVE-2022-24934 के लिए तकनीकी विश्लेषण और प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, WPS Office के अपडेट तंत्र में एक विशेषाधिकार वृद्धि भेद्यता जो रजिस्ट्री हेरफेर के माध्यम से मनमाना कोड निष्पादन की अनुमति देती है।
WPS Office का अपडेट प्रोग्राम wpsupdate.exe रजिस्ट्री HKEY_CURRENT_USER से कस्टम अपडेट सर्वर पता पढ़ता है, कस्टम अपडेट प्रोग्राम डाउनलोड करता है और निष्पादित करता है, जिससे मनमाना कोड निष्पादन होता है।
WPS Office संस्करण 11.2.0.10382 से कम या उसके बराबर इस भेद्यता से प्रभावित हैं।
(WPS संस्करण संख्या का अंतिम भाग देखें, अंतिम भाग की बड़ी संख्या नए संस्करण को इंगित करती है। 11.1 व्यक्तिगत संस्करण, 11.2 उद्यम संस्करण, 11.6 और 11.8 सरकारी/उद्यम अनुकूलित संस्करण दर्शाता है।)
ऑपरेटिंग सिस्टम: Win7 sp1.
WPS Office संस्करण: WPS 2019 v11.8.2.10229.
विश्लेषण उपकरण: Detect It Easy, OD, IDA, Openssl, डिजिटल हस्ताक्षर प्रतिलिपि उपकरण sigthief.py.
चित्र अमान्य
यह लेख केवल तकनीकी आदान-प्रदान, सीखने और अनुसंधान के उद्देश्य के लिए है। लेख में उल्लिखित तकनीकों का अवैध उद्देश्यों या विनाश के लिए उपयोग सख्त वर्जित है। ऐसा करने पर सभी परिणाम लेख के प्रकाशक से असंबद्ध हैं।
यह अस्वीकरण स्पष्ट रूप से बताने का उद्देश्य रखता है कि यह लेख केवल तकनीकी आदान-प्रदान, सीखने और अनुसंधान के लिए है। लेख में तकनीकों का किसी भी अवैध उद्देश्य या विनाशकारी कार्यों के लिए उपयोग नहीं किया जाना चाहिए। इस लेख के प्रकाशक किसी भी तकनीक के अवैध उपयोग या दूसरों या सिस्टम को होने वाली क्षति के लिए जिम्मेदार नहीं हैं।
इस लेख को पढ़ते और संदर्भित करते समय, आपको स्पष्ट रूप से स्वीकार करना और प्रतिबद्ध होना चाहिए कि आप लेख में दी गई तकनीकों का उपयोग अवैध गतिविधियों, दूसरों के अधिकारों के उल्लंघन या सिस्टम पर हमले के लिए नहीं करेंगे। इस लेख में तकनीकों के उपयोग से होने वाली कोई भी दुर्घटना, हानि या क्षति, जिसमें डेटा हानि, संपत्ति क्षति, कानूनी देनदारियां आदि शामिल हैं, लेख के प्रकाशक से असंबद्ध हैं।
इस लेख में दी गई तकनीकी जानकारी केवल सीखने और संदर्भ के लिए है और किसी भी प्रकार की वारंटी या गारंटी का गठन नहीं करती है। इस लेख के प्रकाशक तकनीकों की सटीकता, प्रभावशीलता या उपयुक्तता के बारे में कोई घोषणा या गारंटी नहीं देते हैं।
यह अस्वीकरण स्पष्ट रूप से बताने का इरादा रखता है कि यह लेख केवल तकनीकी आदान-प्रदान, सीखने और अनुसंधान के उद्देश्य के लिए है, और लेख में उल्लिखित तकनीकों का किसी भी अवैध उद्देश्य या विनाशकारी कार्यों के लिए उपयोग सख्त वर्जित है। इस लेख के लेखक उल्लिखित तकनीकों के दुरुपयोग से उत्पन्न किसी भी परिणाम के लिए जिम्मेदार नहीं होंगे।
इस लेख को पढ़कर और संदर्भित करके, आपको स्वीकार करना और प्रतिबद्ध होना चाहिए कि आप लेख में दी गई तकनीकों का उपयोग किसी भी अवैध गतिविधियों, दूसरों के अधिकारों के उल्लंघन या सिस्टम पर हमले के लिए नहीं करेंगे। इस लेख के लेखक इस लेख में उल्लिखित तकनीकों के उपयोग से होने वाली किसी भी दुर्घटना, हानि या क्षति के लिए कोई जिम्मेदारी नहीं लेते हैं, जिसमें डेटा हानि, संपत्ति क्षति, कानूनी देनदारियां आदि शामिल हैं, लेकिन इन्हीं तक सीमित नहीं हैं।
इस लेख में दी गई तकनीकी जानकारी केवल सीखने और संदर्भ के उद्देश्यों के लिए है और किसी भी प्रकार की वारंटी या गारंटी का गठन नहीं करती है। इस लेख के लेखक उल्लिखित तकनीकों की सटीकता, प्रभावशीलता या उपयुक्तता के बारे में कोई प्रतिनिधित्व या वारंटी नहीं देते हैं।