
Exploit PowerShell proof-of-concept per CVE-2019-1315, una vulnerabilità di elevazione dei privilegi tramite spostamento arbitrario di file del Windows Error Reporting Manager, testato su Windows 10 1903.
Dettagli: https://offsec.almond.consulting/windows-error-reporting-arbitrary-file-move-eop.html
Avrai bisogno della libreria NtApiDotNet per eseguirlo, oltre a un file Report.wer valido, entrambi da posizionare nella stessa directory dello script poc.ps1.
Per generare un file di report WER, puoi eseguire il comando [Environment]::FailFast('Error') in PowerShell e cercare il file di report in %ProgramData%\Microsoft\Windows\WER\ReportQueue.
Lo script può essere eseguito con il seguente comando:
powershell -exec bypass -C ". .\poc.ps1; Test-Exploit"
Testato su Windows 10 1903.
Ho compilato il file NtApiDotNet.dll.
Test locale riuscito.