Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
KINGSOFT-WPS-Office-LPE — CVE-2022-25943 | Kitploit
Strumenti/GitHubGitHub/hadimed/kingsoft-wps-office-lpe
Escalation di PrivilegiExploitMovimento LateralePost-ExploitConfigurazione ErrataSviluppo PayloadBinary Exploitation
GitHubhadimed/kingsoft-wps-office-lpe

KINGSOFT-WPS-Office-LPE

CVE-2022-25943

Vedi Repository
581544 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Avviso JVN

https://jvn.jp/en/vu/JVNVU90673830/

I seguenti numeri CVE sono stati assegnati:

  • CVE-2022-25943

KINGSOFT WPS Office LPE

WPS Office è una suite per ufficio per Microsoft Windows, macOS, Linux, iOS, Android e HarmonyOS sviluppata dallo sviluppatore di software cinese Kingsoft, con sede a Zhuhai.

Esplorando WPS

Una delle funzionalità più interessanti offerte da WPS è un servizio cloud per salvare documenti, lavori, ecc... Questo servizio, per impostazione predefinita, è configurato su manuale; viene avviato solo se si accede al cloud WPS dal pannello di WPS Office, ma il servizio viene avviato con i privilegi dell'utente corrente (bassi privilegi).

Vulnerabilità

Osservando le importazioni iniziali del servizio cloud WPS una volta avviato, sembra che tenti prima di importare una DLL chiamata CRYPTSP.DLL e altre da *C:\ProgramData\kingsoft\office6*; se non sono presenti (e per impostazione predefinita non lo sono), il servizio caricherà il file da System32, come si può vedere:



Il problema è che l'ACL per quella directory è configurata come lettura/scrittura per tutti gli utenti. Un attaccante può inserire una DLL dannosa in quella posizione e riavviare l'eseguibile, ma questo viene avviato con il livello di privilegio corrente (utente a bassi privilegi), a meno che non si avvii l'eseguibile come servizio (dato che è installato come tale) con qualcosa come net start wpscloudsvr, che avvierà il servizio come NT AUTHORITY .
Il problema sembra essere più che altro una misconfigurazione degli ACL .

Exploit

Il mio exploit è semplice: copia la DLL modificata (cambia la password dell'amministratore) nella directory di destinazione e riavvia il servizio; ora l'accesso all'account amministratore è disponibile, il che significa che ho accesso a sedebugpriv; da lì rubo il token di winlogon e avvio cmd come NT AUTHORITY / System .

PoC

https://user-images.githubusercontent.com/57273771/152659158-7f3a5607-40d9-41b6-85c5-7ed3ca83d0e5.mp4

Scarica lo strumento