
إثبات المفهوم (PoC) لكشف المعلومات في إدارة سطح مكتب ويندوز من مايكروسوفت.
إثبات المفهوم الذي يوضح ثغرة كشف المعلومات في إدارة نوافذ سطح المكتب من مايكروسوفت (dwm.exe).
يحتوي هذا المستودع على إثبات مفهوم مخصص (PoC) تم تطويره لإعادة إنتاج CVE-2026-20805، وهي ثغرة كشف معلومات تؤثر على عملية إدارة نوافذ سطح المكتب في ويندوز. تسمح الثغرة لمستخدم محلي موثوق بتسريب مؤشرات كائنات النواة بسبب المعالجة غير السليمة للهياكل المرتبطة بـ ALPC، مما قد يُضعف تخفيفات استغلال النواة مثل التوزيع العشوائي لعناوين مساحة النواة (KASLR). تم تنفيذ هذا الإثبات بشكل مستقل بعد تحديد مشاكل عدم الاستقرار والتنفيذ في البرامج النصية العامة الموجودة، بهدف إنتاج نتائج موثوقة وقابلة للتحقق.
dwm.exe)يستغل الإثبات واجهات برمجة تطبيقات ويندوز الأصلية منخفضة المستوى لتعداد المقابض على مستوى النظام وفحص بيانات تعريف كائنات النواة. يستخدم NtQuerySystemInformation مع فئة لإجراء تصفية المقابض الخاصة بالعملية وتحليل كائنات منافذ ALPC وأقسام الذاكرة. يتم كشف مؤشرات كائنات النواة غير المهيأة بشكل صحيح إلى وضع المستخدم، مما يؤكد تسريب المعلومات.
SystemHandleInformationالكائنات محل الاهتمام
أثناء التنفيذ، نجح الإثبات في تحديد عملية dwm.exe، وتعداد مئات المقابض المرتبطة بإدارة نوافذ سطح المكتب، وكشف عناوين نواة 64-بت صالحة.
المؤلف: UZAIR AMJAD-TEAM_ALKAHF
مخرجات نموذجية
Handle: 0x0004
Object: 0xFFFFD58F80C0E5E0 (Kernel Object Pointer)
Handle: 0x011C
Object: 0xFFFFD58F80C0E1E0 (ALPC Section Address)
The leaked addresses fall within the expected kernel virtual address range, confirming successful information disclosure.