
CVE-2022-25943
https://jvn.jp/en/vu/JVNVU90673830/
WPS Office é um pacote de escritório para Microsoft Windows, macOS, Linux, iOS, Android e HarmonyOS desenvolvido pela desenvolvedora chinesa de software Kingsoft, com sede em Zhuhai.
Um dos melhores recursos que o WPS oferece é um serviço de nuvem para salvar seus documentos, trabalhos etc... este serviço por padrão está definido como manual, é iniciado apenas se você navegar para a nuvem do WPS no painel do WPS Office, mas o serviço é iniciado com o privilégio do usuário atual (baixo privilégio).
Observando as importações iniciais feitas pelo serviço de nuvem do WPS uma vez iniciado, parece que ele tentará primeiro importar uma DLL chamada CRYPTSP.DLL e outras de *C:\ProgramData\kingsoft\office6* se elas não estiverem lá e por padrão não estão, o serviço as carregará do System32 como você pode ver:

O problema aqui é que a ACL para esse diretório está configurada como leitura e gravação para todos os usuários, um atacante pode plantar uma DLL maliciosa lá e reiniciar o executável, mas ele é iniciado com o nível de privilégio atual (usuário de baixo privilégio), a menos que iniciemos o executável como serviço (já que está instalado como um) com algo como net start wpscloudsvr que iniciará o serviço como NT AUTHORITY .
O problema aqui parece ser mais uma configuração incorreta de ACL .
Meu exploit é simples, ele copiará a DLL criada (alterar senha do administrador) para o diretório de destino, reiniciará o serviço, agora um acesso à conta de administrador está disponível, o que significa que tenho acesso ao sedebugpriv, a partir daí roubo o token do winlogon e inicio cmd como NT AUTHORITY / System .