
CVE-2025-67246
عنوان الثغرة:LuDaShi التحكم غير الصحيح في الوصول
الإصدارات المتأثرة:أقل من 6.1026.4505.112
وقت الاكتشاف:2 ديسمبر 2025
المكتشف:ZhouRui
تقرير التحليل:
LuDaShi هو برنامج أدوات نظام مجاني معروف يوفر توثيقًا مجانيًا للأجهزة، وضمان استقرار الحاسوب (الهاتف المحمول)، وتحسين أداء النظام. يحتوي برنامج التشغيل ComputerZ_x64.sys في LuDaShi ومنتجات نظامه التابعة (تحسين أداء الحاسوب، مراقبة أداء النظام) على بيانات يمكنها قراءة عنوان النواة السفلي 4 جيجابايت.

يكشف برنامج التشغيل هذا عن واجهة IOCTL (0xF1002508) لمساحة المستخدم. لا تقوم هذه الواجهة بالتحقق بشكل كافٍ من عنوان الذاكرة الممرر عند معالجة معلمات الإدخال المقدمة من المستخدم. يمكن لعمليات مساحة المستخدم تمرير قيمة عنوان عشوائية من النطاق السفلي 4 جيجابايت إلى برنامج التشغيل عبر هذه الواجهة. ثم يستخدم برنامج التشغيل هذا العنوان لقراءة محتوى الذاكرة الفعلية ويعيد النتيجة إلى المستدعي في مساحة المستخدم. نظرًا لعدم وجود فحوصات فعالة للتحكم في الوصول لهذه المعلمة العنوان، يمكن للمهاجمين استخدامها لقراءة مناطق ذاكرة النظام التي لا يمكن الوصول إليها عادةً عبر مساحة العنوان الافتراضية للنواة، مما يؤدي إلى تسرب معلومات حساسة. تسمح هذه المشكلة للمسؤولين المحليين بالحصول على بيانات ذاكرة النظام دون امتيازات إضافية من خلال الاستفادة من برنامج التشغيل الضعيف المحمل، مما يضر بآلية عزل الوصول إلى الذاكرة لنظام التشغيل.
يوفر برنامج التشغيل هذا لطبقة التطبيق رابطًا رمزيًا قابلًا للاستخدام لكائن الجهاز (ComputerZ). في العمق، في دالة المعالجة الفرعية sub_11008 للتعامل مع IOCTL.

عندما يكون IoControlCode هو 0xF1002508، سيتم تنفيذ الكود التالي. يقوم بتعيين بيانات عنوان النواة العشوائية في النطاق السفلي 4 جيجابايت إلى طبقة التطبيق عبر MmMapIoSpace. يمكن للمهاجم بناء إثبات المفهوم (POC) لقراءة بيانات بحجم عشوائي من أي عنوان فعلي في النطاق السفلي 4 جيجابايت وإعادتها إلى طبقة التطبيق.

قم بتحميل برنامج التشغيل هذا، تشغيل كود POC في هذا المستودع، ويكون تأثير الهجوم كما يلي. في هذا المثال، حاولت قراءة 8 بايت من البيانات من العنوان الفعلي 0xF0000، لكن حجم البيانات المقروءة عشوائي.
