
CVE-2022-25943
При установке WPS Office служба wpscloudsvr устанавливается с правами администратора. Эта служба настроена на ручной запуск, но неправильно настроены списки управления доступом (ACL) для папки, в которой находится служба. Обычные пользователи из группы Users по-прежнему имеют права на чтение и запись в эту папку.
Уязвимость затрагивает версии WPS Office ниже 11.2.0.10258.
(Номер версии WPS смотрите по последней группе: чем больше последняя группа цифр, тем новее версия. 11.1 — личная версия, 11.2 — корпоративная версия, 11.6 и 11.8 — версии для государственных и корпоративных заказчиков.)
Обычный пользователь из группы Users помещает подменённую DLL-библиотеку в папку, где находится служба wpscloudsvr, затем запускает службу с правами обычного пользователя. В результате DLL загружается и выполняется службой, что приводит к локальному повышению привилегий.
(Сама служба wpscloudsvr не имеет уязвимости перехвата DLL, но может быть использована уязвимость перехвата системных DLL. В ходе тестирования система Win7 6.1.7601 sp1 32-bit имеет эксплуатируемую уязвимость перехвата системных DLL; Win10 10.0.18363.592 64-bit не имеет эксплуатируемой уязвимости перехвата DLL.)
Операционная система: Win7 sp1.
Версия WPS Office: WPS Office 11.2.0.10200.
Инструменты воспроизведения: Process Explorer, Process Monitor, CFF Explorer, vs2008.
Инструменты анализа: Detect It Easy, OD, IDA, OpenSSL, инструмент копирования цифровых подписей sigthief.py.
Настоящий отказ от ответственности предназначен для того, чтобы чётко указать, что данная статья предназначена исключительно для целей технического обмена, обучения и исследований. Использование описанных в статье методов в любых незаконных целях или для разрушительных действий строго запрещено. Автор данной статьи не несёт ответственности за любое незаконное использование технологий или ущерб, причинённый другим лицам или системам.
При чтении и использовании данной статьи вы должны ясно понимать и обязуетесь не использовать описанные в ней технологии для осуществления незаконной деятельности, нарушения прав других лиц или атак на системы. Любые случайности, потери или ущерб, возникшие в результате использования описанных в статье технологий, включая, помимо прочего, потерю данных, имущественный ущерб, юридическую ответственность и т. д., не связаны с автором данной статьи.
Техническая информация, предоставленная в данной статье, предназначена только для обучения и ознакомления и не является какой-либо гарантией или поручительством. Автор данной статьи не делает никаких заявлений или гарантий относительно точности, эффективности или применимости описанных технологий.
Настоящее заявление предназначено для того, чтобы четко указать, что данная статья предназначена исключительно для целей технического обмена, обучения и исследований, и использование упомянутых в статье методов в любых незаконных целях или для разрушительных действий строго запрещено. Автор данной статьи не несет ответственности за любые последствия, вызванные неправильным использованием упомянутых методов.
Читая и ссылаясь на эту статью, вы должны признать и обязаться, что не будете использовать предоставленные в статье методы для любых незаконных действий, нарушения прав других лиц или атак на системы. Автор данной статьи не несет ответственности за любые несчастные случаи, потери или ущерб, вызванные использованием упомянутых в статье методов, включая, помимо прочего, потерю данных, имущественный ущерб, юридическую ответственность и т. д.
Техническая информация, предоставленная в данной статье, предназначена только для обучения и справки и не представляет собой какой-либо формы гарантии или поручительства. Автор данной статьи не делает никаких заявлений или гарантий относительно точности, эффективности или применимости упомянутых методов.