
CVE-2025-7771 ثغرة تصعيد الامتيازات في ThrottleStop.sys - وصول غير مقيد لـ IOCTL إلى الذاكرة الفعلية عبر MmMapIoSpace
CVE-2025-7771 | CVSS 8.7 | تصعيد الامتيازات المحلي
يعرّض ملف ThrottleStop.sys واجهات IOCTL غير مقيدة تسمح بالوصول العشوائي للذاكرة الفعلية من خلال MmMapIoSpace. وهذا يتيح تصعيد الامتيازات المحلي عن طريق تصحيح ذاكرة kernel وتنفيذ كود عشوائي في سياق ring-0.
المكون المتأثر: ThrottleStop.sys (TechPowerUp)
نوع الثغرة: واجهة IOCTL مكشوفة مع تحكم غير كافٍ في الوصول (CWE-782)
التأثير: تصعيد الامتيازات المحلي
حالة السائق: موقع رقميًا، متوافق مع Core Isolation
| IOCTL | الوظيفة |
|---|---|
0x80006498 | قراءة الذاكرة الفعلية |
0x8000649C | كتابة الذاكرة الفعلية |
\\Device\\ThrottleStopDeviceIoControl مع IOCTLs المعرضة للثغرةMmMapIoSpaceيوضح هذا التطبيق استغلال ثغرة ThrottleStop.sys من خلال:
CreateFileWmsbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64
# إنشاء الخدمة
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel
# بدء الخدمة
sc start ThrottleStop
.\usermode\usermode.exe
المتطلبات: صلاحيات المسؤول، Visual Studio 2019/2022، خدمة السائق ThrottleStop.sys
throttlestop/
├── usermode/
│ ├── Entry.cpp # نقطة الدخول الرئيسية للتطبيق
│ ├── Driver/
│ │ └── Driver.h # تنفيذ فئة MemoryDriver
│ └── usermode.vcxproj # ملف مشروع Visual Studio
├── ThrottleStop.sys # ملف السائق المعرض للثغرة
└── throttlestop.sln # ملف الحل
MemoryDriver: اتصال السائق وعمليات الذاكرة0x80006498 (قراءة), 0x8000649C (كتابة)التوقيعات الرقمية:
الآثار الأمنية:
\\Device\\ThrottleStop0x80006498 و 0x8000649Cقراءة الذاكرة الفعلية (0x80006498)

كتابة الذاكرة الفعلية (0x8000649C)

تُظهر لقطات الشاشة هذه معالجات IOCTL المعرضة للثغرة في ThrottleStop.sys والتي تسمح بالوصول غير المقيد للذاكرة الفعلية عبر MmMapIoSpace.
هذا المستودع مقدم لأغراض التعليم والبحث الدفاعي فقط. أي استخدام غير مصرح به لاختراق الأنظمة هو غير قانوني وممنوع. استخدمه على مسؤوليتك الخاصة في بيئات خاضعة للرقابة فقط.