
CVE-2025-3464: استغلال LPE لـ ASUS AsIO3.sys
CVE-2025-3464: استغلال لتصعيد الامتيازات المحلية بدون صلاحيات لبرنامج تشغيل AsIO3.sys من ASUS - تجاوز التحقق من النوع TOCTOU + تقليل وضع PreviousMode
يعمل هذا الاستغلال فقط على Windows 11 22H2 أو إصدار أقدم. قامت Microsoft بإصلاح مشكلات PreviousMode.
استغلال لتصعيد الامتيازات المحلية لبرنامج تشغيل AsIO3.sys من ASUS. يحصل على صلاحيات NT AUTHORITY\SYSTEM
يرتبط هذا الاستغلال تجاوز التحقق من الهوية (CVE-2025-3464) مع بدائية تقليل لتصعيد الامتيازات من أي مستخدم محلي إلى SYSTEM.
| الخاصية | القيمة |
|---|---|
| CVE | CVE-2025-3464 |
| النوع | تصعيد الامتيازات المحلية |
| برنامج التشغيل | AsIO3.sys (ASUS) |
| تم الاختبار على | Windows 11 22H2 (Build 22621) |
يتحقق برنامج تشغيل AsIO3.sys من العمليات المتصلة عن طريق التحقق مما إذا كان مسارها التنفيذي يحتوي على AsusCertService والتحقق من تجزئة SHA256. هذا التحقق عرضة لحالة سباق التحقق من الوقت عند الاستخدام (TOCTOU) باستخدام الروابط الصلبة NTFS.
سير الهجوم:
AsusCertService يشير إلى الملف التنفيذي للاستغلالAsusCertService.exeملاحظة: يتحقق برنامج التشغيل فقط مما إذا كان المسار يحتوي على AsusCertService عبر مطابقة النص الفرعي. أي مسار قابل للكتابة من قبل المستخدم يعمل (مثل C:\Users\Public\AsusCertService\)، مما يجعل هذه الثغرة قابلة للاستغلال بدون صلاحيات المسؤول.
يكشف برنامج التشغيل عن IOCTL يستدعي ObfDereferenceObject على مؤشر يتحكم به المستخدم. يقوم هذا بإجراء تقليل ذري بمقدار 8 بايت عند (ObjectPtr - 0x30)، مما يوفر بدائية تقليل عشوائي.
الاستغلال عبر PreviousMode:
NtQuerySystemInformation(SystemHandleInformationEx)KTHREAD + 0x232 (حقل PreviousMode)NtReadVirtualMemory/NtWriteVirtualMemory الوصول إلى ذاكرة kernel# Compile (Linux cross-compile)
x86_64-w64-mingw32-gcc -O2 -o AsIO3_FullExploit.exe AsIO3_FullExploit.c -lntdll -lshlwapi
AsIO3_FullExploit.exe
المتطلبات الأساسية:
إزاحات الهيكل (Windows 11 22H2)
KTHREAD + 0x232 = PreviousMode KTHREAD + 0x220 = Process (EPROCESS pointer) EPROCESS + 0x440 = UniqueProcessId EPROCESS + 0x448 = ActiveProcessLinks EPROCESS + 0x4B8 = Token
ملاحظة: الإزاحات خاصة بالإصدار. تحقق من إصدار Windows المستهدف. يلقي Windows 23H2 خطأ PREVIOUS_MODE_MISMATCH (0x1f9). وهو إجراء تخفيف لحيل previous mode هذه.
ملاحظات تقنية
المراجع
إخلاء مسؤولية
يتم توفير هذا الكود لأغراض البحث الأمني المصرح به والتعليم فقط. استخدمه فقط ضد الأنظمة التي تملكها أو لديك إذن صريح لاختبارها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.