Sploitus

Exploit for CVE-2023-29343 CVE-2020-0668 CVE-2023-28222 CVE-2023-29343

kitploit · 2026-08-25

Exploit Code

MARKDOWN18 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-WH04M1001-CVE-2023-29343
# CVE-2023-29343

هذا هو PoC لثغرة كتابة ملفات تعسفية في Sysmon الإصدار 14.14

![poc](https://assets.kitploit.com/production/public/readmes/21655/cae95c589529a2e8aea052fb3ba2361126d09752d0eed67f37196e0e445b37b4.png)

بعد آخر تصحيح، يتحقق Sysmon مما إذا كان دليل Archive موجودًا، وإذا كان موجودًا، يتحقق مما إذا كان دليل الأرشيف مملوكًا لـ NT AUTHORITY\SYSTEM وأن الوصول ممنوح فقط إلى NT AUTHORITY\SYSTEM. إذا كان كلا الشرطين صحيحين، فسيقوم Sysmon بكتابة/حذف الملفات في هذا الدليل.

نظرًا لأنه لا يمكن تغيير ملكية الملفات/الأدلة كمستخدم منخفض الامتياز، كان عليّ العثور على دليل مملوك لـ SYSTEM ولكن يمنح المستخدم منخفض الامتياز (أو أي مجموعة يكون المستخدم منخفض الامتياز عضوًا فيها) وصولاً كاملاً أو على الأقل WRITE_DAC|DELETE|FILE_WRITE_ATTRIBUTES.

لم أتمكن من العثور على مثل هذا الدليل في التثبيت الافتراضي، لكنني تمكنت من إنشائه عن طريق إساءة استخدام تتبع خدمات Windows وخدمة RasMan.

سيعمل هذا PoC فقط على Sysmon الإصدار 14.14 وعملاء Windows قبل تصحيح أبريل بسبب التغييرات التي أدخلها تصحيح CVE-2023-28222 والذي ألغى الحيلة التي استخدمتها لإنشاء دليل مملوك لـ SYSTEM ومنح وصول كامل لمستخدم منخفض الامتياز. يمكن تعديل PoC ليعمل على العملاء بعد تصحيح أبريل إذا كان بإمكانك إساءة استخدام خدمات Windows أخرى لإنشاء دليل (أو العثور على أدلة تم إنشاؤها بواسطة تطبيقات الطرف الثالث :) )

# المراجع

https://itm4n.github.io/cve-2020-0668-windows-service-tracing-eop/ (@itm4n)