CVE-2019-16098
Der Treiber in Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys und RTCore32.sys) erlaubt jedem authentifizierten Benutzer, beliebigen Speicher,...
- Veröffentlicht
- 11.09.2019
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 97,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Treiber in Micro-Star MSI Afterburner 4.6.2.15658 (aka RTCore64.sys und RTCore32.sys) erlaubt jedem authentifizierten Benutzer, beliebigen Speicher, I/O-Ports und MSRs zu lesen und zu beschreiben. Dies kann für Privilegieneskalation, Codeausführung mit hohen Rechten und die Offenlegung von Informationen ausgenutzt werden. Diese signierten Treiber können außerdem verwendet werden, um die Microsoft-Treibersignaturrichtlinie zu umgehen und schädlichen Code bereitzustellen.
Quellen
5Dieser Exploit rekonstruiert und nutzt den CVE-2019-16098 aus, der im Treiber Micro-Star MSI Afterburner 4.6.2.15658 (auch bekannt als RTCore64.sys und RTCore32.sys) enthalten ist und jedem authentifizierten Benutzer ermöglicht, beliebigen Speicher, I/O-Ports und MSRs zu lesen und zu beschreiben. Anstatt eine hartkodierte Basisadresse von Ntoskrnl.exe zu verwenden, habe ich sie dynamisch berechnet und die Feld-Offsets neu berechnet.
- CVE-2019-16098Exploit
Nutzt CVE-2019-16098 im RTCore64.sys-Treiber aus, um von einem Konto mit niedrigen Rechten auf SYSTEM zu eskalieren, indem das Systemprozess-Token kopiert wird.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.