Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-21333 — استغلال إثبات المفهوم لـ CVE-2025-21333، تجاوز سعة مخزن مؤقت قائم على الكومة في vkrnlintvsp.sys الخاص بـ Hyper-V يؤدي إلى تصعيد الامتيازات المحلية عبر I/O Ring واستبدال الرمز المميز. | Kitploit
أدوات/GitHubGitHub/uname1able/cve-2025-21333
تصعيد الامتيازاتتحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالتعلم والتعليماستغلال الملفات الثنائيةمختبرات وتدريب عملي
GitHubuname1able/cve-2025-21333

CVE-2025-21333

استغلال إثبات المفهوم لـ CVE-2025-21333، تجاوز سعة مخزن مؤقت قائم على الكومة في vkrnlintvsp.sys الخاص بـ Hyper-V يؤدي إلى تصعيد الامتيازات المحلية عبر I/O Ring واستبدال الرمز المميز.

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-21333

تجاوز سعة في كومة Paged Pool لمكوّن Hyper-V NT Kernel Integration VSP (vkrnlintvsp.sys) → رفع صلاحيات محلي (LPE).
هذا المجلد هو كود PoC للاستخدام المخبري (مبني على MrAle98/CVE-2025-21333-POC، ويتضمن تصحيحات محلية).


1. ملخص الثغرة

البندالمحتوى
CVECVE-2025-21333
النوعHeap-based Buffer Overflow
التأثيررفع صلاحيات محلي (EoP)؛ سبق رصد استغلالها في البرية
المكوّنvkrnlintvsp.sys
الدالة المستغلةVkiRootAdjustSecurityDescriptorForVmwp
Pool TagViRo
التصحيح2025-01-14؛ يتطلب Win11 23H2 ≥ 22631.4751 (KB5050021)

السبب الجذري

داخل VkiRootAdjustSecurityDescriptorForVmwp:

  1. يُستخدم WORD في حساب طول التخصيص: AclSize + sid1 + sid2 + 16
  2. عندما تكون AclSize = 0xfff0 يكون المجموع 0x10040 → يُقتطع إلى 0x40
  3. ExAllocatePool2(..., 0x40, 'ViRo')
  4. ما تزال memmove(pool, dacl, AclSize) تنسخ بالكامل بمقدار 0xfff0

المتباينة الجوهرية: allocatedBytes(0x40) < accessEnd(0xfff0).

تأكيد ديناميكي عبر KD:

  • ExAllocatePool2 → @rdx = 0x40
  • memmove → @r8 = 0xfff0

مسار تفعيل الثغرة

يلزم تفعيل Windows Sandbox (إلى جانب Nested Virtualization) حتى تدخل استدعاءات النظام (syscalls) المعنية إلى vkrnlintvsp.sys:

root@kitploit:~
PoC → NtCreateCrossVmEvent
    → VkiRootCalloutCreateEvent
    → VkiRootAdjustSecurityDescriptorForVmwp

2. إصدار النظام القابل لإعادة الإنتاج

البندالقيمة
Guest OSWindows 11 23H2

إصدار 23H2 المُصحَّح (≥ 22631.4751) غير قابل لإعادة الإنتاج. يلزم تفعيل Nested Virtualization + Windows Sandbox.


3. سلسلة الاستغلال (باختصار)

  1. تنفيذ Spray على WNF_STATE_DATA
  2. بناء AclSize=0xfff0 عبر Dual-ACE لإطلاق تجاوز السعة وتضخيم DataSize لعنصر WNF المجاور
  3. تحرير الحفرتين ثم إعادة التخصيص: IrRB (I/O Ring RegBuffers) + NpAt (PipeAttribute)
  4. الكتابة فوق أحد عناصر RegBuffers → تزوير IOP_MC_BUFFER_ENTRY في وضع المستخدم
  5. IoRing Read/Write → قراءة وكتابة عشوائية في النواة
  6. استبدال Token → PRIV_ESC_OK → قشرة SYSTEM مرئية مرتبطة بالجلسة

التخطيط المتوقع: 0x30 IrRB + 0x80 NpAt (يلزم found1=1 && found2=1).


4. نقاط تثبيت الاستغلال محليًا (22631.3447)

اشتراطات لا يجوز إهمالها مقارنةً بالمصدر الأصلي (upstream):

تخطيط رشّ الكومة غير حتمي، ورفع الصلاحيات ليس 100%؛ عند الفشل يمكن إعادة المحاولة.


5. روابط مرجعية

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333
  • تحليل المصدر الأصلي: https://medium.com/@ale18109800/cve-2025-21333-windows-heap-based-buffer-overflow-analysis-d1b597ae4bae
  • PoC المصدر الأصلي: https://github.com/MrAle98/CVE-2025-21333-POC
  • بدائية I/O Ring: https://windows-internals.com/one-i-o-ring-to-rule-them-all-a-full-read-write-exploit-primitive-on-windows-11/
تنزيل الأداة
Guest build10.0.22631.3447 (< 4751، قابل لإعادة الإنتاج)
vkrnlintvsp.sys10.0.22621.2506؛ SHA256 015DD1211569B6F85CC0041269F249BA5935A3DA89B615B502DF59EAD5354BB8
الموضوعالنقاط الرئيسية
Dual-ACEACE واحد بقيمة AceSize=0xf000 سيحوّله SeCapture إلى حوالي 0xf008 → لا تجاوز؛ يجب استخدام ACE مزدوج للحفاظ على AclSize=0xfff0 في النواة
كود الإرجاعقد يُرجع CrossVm STATUS_INVALID_ACL (0xC0000077)، وما زال يجب مواصلة فحص WNF
التوقيتfree CCC → Submit IoRing → Sleep(5000) → free DDD → pipe spray
Sandboxلا تُنهِ WindowsSandboxClient إلا بعد التأكد من IrRB/NpAt
ntos RVAExAllocatePool2=0xaac7a0، PsInitialSystemProcess=0xd1da60 (إزاحات المصدر الأصلي على 3447 تؤدي إلى system EPROCESS: 0)
القشرة المرئيةCreateProcessAsUser + TokenSessionId + winsta0\Default → VISIBLE_SYSTEM_CMD_OK