
استغلال إثبات المفهوم لثغرة CVE-2023-36003، وهي تجاوز لميزة أمنية في Windows Defender يتيح تصعيد الامتيازات وتجنّب تنفيذ التعليمات البرمجية على أنظمة Windows غير المحدّثة.
يحتوي هذا المستودع على إثبات مفهوم (PoC) للثغرة CVE-2023-36003، وهي ثغرة حرجة لتجاوز ميزة أمنية تؤثر على Windows Defender Exploit Protection.
تُعد CVE-2023-36003 ثغرة في Windows Defender تسمح للمهاجم بتجاوز ميزات التخفيف المصممة لمنع تنفيذ الاستغلال. الاستغلال الناجح يمكن البرمجيات الخبيثة أو الأكواد الضارة من تفادي آليات Exploit Protection القياسية، مما يزيد من خطر اختراق النظام بنجاح.
[!WARNING] هذا الكود مخصص لأغراض تعليمية وبحثية واختبارات مصرح بها فقط. الاستخدام غير المصرح به لهذا البرنامج على أنظمة الإنتاج أو دون إذن صريح محظور تمامًا. لا يتحمل المؤلف أي مسؤولية عن أي ضرر أو إساءة استخدام ناتجة عن هذا المستودع.
تؤثر الثغرة على إصدارات متعددة من Windows 10 و Windows 11 و Windows Server حيث يتم فرض تخفيفات Windows Defender Exploit Protection قبل تحديثات الأمان لشهر نوفمبر 2023.
تكمن المشكلة في كيفية تعامل Windows Defender مع تكوينات تخفيف الذاكرة المحددة أو تقنيات إنشاء العمليات. يمكن للمهاجم استغلال هذا القصور لتشغيل عملية ترث أو تفرض بيئة تُساء فيها تطبيق التخفيفات (مثل سياسات ACG أو DEP أو ASLR) أو يتم تعطيلها.
افتح ملف الحل في Visual Studio وأنشئ المشروع بوضع Release:
msbuild /p:Configuration=Release
شغّل الملف الثنائي المترجم من موجه أوامر بصلاحيات مرتفعة لاختبار حالة التخفيف:
poc.exe
لحماية نفسك من هذه الثغرة، تأكد من أن نظام تشغيل Windows لديك محدّث بالكامل. أصدرت Microsoft إصلاحًا لهذه المشكلة في إصدار November 2023 Patch Tuesday.