Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-42176 — Proof-of-concept for CVE-2022-42176: hard-coded credentials in PCSecure configuration file allow local privilege escalation to admin panel and arbitrary command execution. | Kitploit
工具/GitHubGitHub/soy-oreocato/cve-2022-42176
权限提升密码攻击漏洞分析漏洞利用身份验证错误配置
GitHubsoy-oreocato/cve-2022-42176

CVE-2022-42176

Proof-of-concept for CVE-2022-42176: hard-coded credentials in PCSecure configuration file allow local privilege escalation to admin panel and arbitrary command execution.

查看仓库
12年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

PCSecure V5.0.8.xw - 配置文件中使用硬编码凭据导致管理员面板访问

摘要

厂商: PCTechSoft SAS

产品: PCSecure

受影响版本: 5.0.8.xw

代号: PapiQuieroPollo00

漏洞

类型: 使用硬编码凭据 (CWE-798)

CVSSv3.1 向量: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSSv3.1 基础评分: 7.8 (高危)

漏洞利用: 否

CVE ID: CVE-2022-42176

描述

PCSecure V5.0.8.xw 的配置文件 (system.bmp) 以明文形式存储管理员面板的访问凭据,这使得无特权的本地用户可以通过从 Chrome 或 Firefox 读取该文件,以管理员身份登录并执行命令(作为 Windows 本地管理员)或降低安全控制。

概念验证

演示

demo

复现步骤

  1. 使用以下 URI 从 Chrome 读取 system.bmp 文件: "view-source:file:///C:/Archivos%20de%20programa/ARCHIVOS%20COMUNES/CONFIG/system.bmp"

  2. 识别每个用户的密码。第一行包含所有用“*”分隔的用户名,第二行包含每个用户名的密码。

  3. 启动 PCSecure 管理员面板。 按 Ctrl + Mayus + P 或执行 "C:\archivos de programa\personal\pcsecure" 或从 Windows 开始菜单启动。

  4. 以管理员身份登录

  5. 更改安全配置并执行任意命令

测试环境

Windows 7

漏洞利用

目前没有针对此漏洞的利用程序,但可以手动利用。

缓解措施

目前暂无此漏洞的补丁。

致谢

该漏洞由 Oreocato 也就是 Miguel Chaparro Pedraza 发现。

参考

厂商页面: https://www.pctechsoft.net

时间线

2019-09-07: 发现漏洞。

2019-09-07: 联系厂商。

2022-09-28: 公开披露。

2022-10-20: 分配 CVE ID。

下载工具