Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/hadimed/kingsoft-wps-office-lpe
Escalada de PrivilégiosExploraçãoMovimento LateralPós-ExploraçãoConfiguração IncorretaDesenvolvimento de PayloadsExploração de Binários
GitHubhadimed/kingsoft-wps-office-lpe

KINGSOFT-WPS-Office-LPE

CVE-2022-25943

Ver Repositório
58155há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Aviso JVN

https://jvn.jp/en/vu/JVNVU90673830/

Os seguintes números CVE foram atribuídos:

  • CVE-2022-25943

KINGSOFT WPS Office LPE

WPS Office é um pacote de escritório para Microsoft Windows, macOS, Linux, iOS, Android e HarmonyOS desenvolvido pela desenvolvedora chinesa de software Kingsoft, com sede em Zhuhai.

Explorando WPS

Um dos melhores recursos que o WPS oferece é um serviço de nuvem para salvar seus documentos, trabalhos etc... este serviço por padrão está definido como manual, é iniciado apenas se você navegar para a nuvem do WPS no painel do WPS Office, mas o serviço é iniciado com o privilégio do usuário atual (baixo privilégio).

Vulnerabilidade

Observando as importações iniciais feitas pelo serviço de nuvem do WPS uma vez iniciado, parece que ele tentará primeiro importar uma DLL chamada CRYPTSP.DLL e outras de *C:\ProgramData\kingsoft\office6* se elas não estiverem lá e por padrão não estão, o serviço as carregará do System32 como você pode ver:



O problema aqui é que a ACL para esse diretório está configurada como leitura e gravação para todos os usuários, um atacante pode plantar uma DLL maliciosa lá e reiniciar o executável, mas ele é iniciado com o nível de privilégio atual (usuário de baixo privilégio), a menos que iniciemos o executável como serviço (já que está instalado como um) com algo como net start wpscloudsvr que iniciará o serviço como NT AUTHORITY .
O problema aqui parece ser mais uma configuração incorreta de ACL .

Exploit

Meu exploit é simples, ele copiará a DLL criada (alterar senha do administrador) para o diretório de destino, reiniciará o serviço, agora um acesso à conta de administrador está disponível, o que significa que tenho acesso ao sedebugpriv, a partir daí roubo o token do winlogon e inicio cmd como NT AUTHORITY / System .

PoC

https://user-images.githubusercontent.com/57273771/152659158-7f3a5607-40d9-41b6-85c5-7ed3ca83d0e5.mp4

Baixar ferramenta