Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
KINGSOFT-WPS-Office-LPE — CVE-2022-25943 | Kitploit
Инструменты/GitHubGitHub/hadimed/kingsoft-wps-office-lpe
Повышение привилегийЭксплуатацияЛатеральное перемещениеПост-эксплуатацияНеправильная КонфигурацияРазработка Полезной НагрузкиЭксплуатация Бинарных Файлов
GitHubhadimed/kingsoft-wps-office-lpe

KINGSOFT-WPS-Office-LPE

CVE-2022-25943

Репозиторий
581554 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Уведомление JVN

https://jvn.jp/en/vu/JVNVU90673830/

Были назначены следующие номера CVE:

  • CVE-2022-25943

Повышение привилегий в KINGSOFT WPS Office

WPS Office — это офисный пакет для Microsoft Windows, macOS, Linux, iOS, Android и HarmonyOS, разработанный китайской компанией Kingsoft, расположенной в Чжухае.

Исследование WPS

Одна из наиболее приятных функций, которые предлагает WPS, — это облачный сервис для сохранения документов, работы и т.д. По умолчанию этот сервис настроен на ручной запуск; он запускается только при переходе в облако WPS в панели WPS Office, но сервис запускается с привилегиями текущего пользователя (низкие привилегии).

Уязвимость

При изучении ранних импортов, выполняемых облачным сервисом WPS после запуска, оказывается, что он сначала пытается импортировать DLL с именем CRYPTSP.DLL и другие из *C:\ProgramData\kingsoft\office6*; если их там нет (а по умолчанию их нет), сервис загрузит их из System32, как вы можете видеть:



Проблема в том, что ACL для этого каталога настроен на чтение и запись для всех пользователей. Злоумышленник может разместить там вредоносную DLL и перезапустить исполняемый файл, но он запускается с текущим уровнем привилегий (пользователь с низкими правами), если только мы не запустим исполняемый файл как службу (поскольку он установлен как таковая) с помощью команды net start wpscloudsvr, которая запустит службу от имени NT AUTHORITY.
Проблема здесь, похоже, скорее в неправильной конфигурации ACL.

Эксплойт

Мой эксплойт прост: он копирует подготовленную DLL (с изменением пароля администратора) в целевой каталог, перезапускает службу. Теперь доступ к учетной записи администратора становится возможным, что означает, что я получаю sedebugpriv, оттуда краду токен winlogon и запускаю cmd от имени NT AUTHORITY / System.

PoC

https://user-images.githubusercontent.com/57273771/152659158-7f3a5607-40d9-41b6-85c5-7ed3ca83d0e5.mp4

Скачать инструмент