Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-38063 — Tiefgehende technische Analyse und Proof-of-Concept für CVE-2024-38063, eine kritische Windows-IPv6-Kernel-RCE. Enthält Root-Cause-Analyse, Scapy-basierten PoC und eine isolierte Lab-Anleitung für die Bildungsforschung. | Kitploit
Tools/GitHubGitHub/hibanitt/cve-2024-38063
SchwachstellenanalyseExploitationPapers & ForschungLernen & BildungBinary-ExploitationLabs & Praxis
GitHubhibanitt/cve-2024-38063

CVE-2024-38063

Tiefgehende technische Analyse und Proof-of-Concept für CVE-2024-38063, eine kritische Windows-IPv6-Kernel-RCE. Enthält Root-Cause-Analyse, Scapy-basierten PoC und eine isolierte Lab-Anleitung für die Bildungsforschung.

Repository anzeigen
vor 11h 34mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-38063 Forschung – Windows IPv6 Kernel Remote Code Execution

1. Projektübersicht

Dieses Repository enthält unsere Forschung und Analyse zu CVE-2024-38063, einer kritischen Schwachstelle im Windows TCP/IP-Stack.

CVE steht für Common Vulnerabilities and Exposures. Es handelt sich um ein standardisiertes Wörterbuch öffentlich bekannt gewordener Cybersicherheits-Schwachstellen, das von der MITRE Corporation gepflegt wird. Jeder Eintrag erhält eine eindeutige Kennung im Format CVE-JAHR-NUMMER.

FeldDetail
CVE-IDCVE-2024-38063
SpitznameThe IPv6 Kernel Killer
SchweregradKritisch (CVSS 9.8 / 10)
TypRemote Code Execution (RCE)
OrtWindows TCP/IP-Stack (tcpip.sys)
Patch-DatumAugust 2024 (Microsoft Patch Tuesday)
Entdeckt vonZeQiao Wu (NSFOCUS TIANQI LAB)

Ein CVSS-Wert von 9.8 weist auf ein Problem mit nahezu maximalem Schweregrad hin, das ein sofortiges Patchen erfordert.


2. Was wir getan haben

Im Rahmen dieser Forschung haben wir die folgenden Arbeiten durchgeführt:

  1. CVE-Hintergrundstudie
    Erklärt, was eine CVE ist, wie Kennungen von MITRE vergeben werden und welche Informationen ein typischer CVE-Eintrag enthält.

  2. Schwachstellen-Charakterisierung
    Dokumentiert, warum CVE-2024-38063 als „Heiliger Gral“-Bug gilt: keine Authentifizierung, keine Benutzerinteraktion, Wurm-Potenzial, IPv6 standardmäßig aktiviert und Auswirkungen im Kernel-Modus.

  3. IPv6-Grundlagen
    Behandelt die Unterschiede zwischen IPv4 und IPv6, die Rolle von Extension Headers und warum Fragmentierung in IPv6 anders funktioniert.

  4. Tiefgehende Root-Cause-Analyse
    Verfolgt den vollständigen Paketpfad innerhalb von tcpip.sys:

    • Wie Destination Options + Fragment-Header interagieren
    • Rolle der NET_BUFFER_LIST (NBL)-Bündelung
    • Verhalten von Ipv6pProcessOptions und IppSendErrorList
    • Integer-Unterlauf in Ipv6pReceiveFragment
    • 16-Bit-Allokation vs. 32/64-Bit-Kopierfehlanpassung, die zu einem Kernel-Heap-Overflow führt
    • Weg vom BSOD zur möglichen Remote Code Execution
  5. Terminologie- und Schwierigkeitsbewertung
    Erstellt klare Tabellen, die Sicherheitsbegriffe, Windows-spezifische Konzepte und die relative Schwierigkeit jeder Ausbeutungsphase erklären.

  6. Entwicklung eines Proof-of-Concept
    Ein auf Scapy basierendes Python-Skript wurde erstellt und dokumentiert, das die erforderlichen verschachtelten ungültigen Destination-Options-Pakete und IPv6-Fragmente konstruiert, um die Schwachstelle auszulösen.

  7. Vollständige Anleitung für ein isoliertes Labor
    Schritt-für-Schritt-Anweisungen für:

    • Einrichtung von Kali- (Angreifer) und ungepatchten Windows- (Ziel) virtuellen Maschinen
    • Konfiguration statischer IPv6-Adressen
    • Aktivierung von Packet Coalescing mit bcdedit /set debug on
    • Deaktivieren der Firewall
    • Ausführen des PoC und Verifizieren des Blue Screen of Death
    • Fehlerbehebung bei häufigen Fehlern
  8. Demonstration
    Ein Video wurde aufgenommen, das die vollständige Laboreinrichtung, die Skriptausführung und den erfolgreichen Absturz zeigt.

  9. Patch-Überprüfung
    Die offiziellen kumulativen Updates vom August 2024 (KB-Nummern) wurden dokumentiert und erklärt, wie der Fix die Race Condition beseitigt.


3. Warum diese Schwachstelle kritisch ist

Der Bug besitzt mehrere Hochrisiko-Eigenschaften:

  • Keine Authentifizierung erforderlich – Ein Angreifer benötigt nur die Fähigkeit, Netzwerkpakete zu senden.
  • Keine Benutzerinteraktion – Das Opfer muss weder auf Links klicken, Dateien öffnen noch überhaupt anwesend sein.
  • Wurmartig – Ein erfolgreicher Exploit kann sich theoretisch automatisch von einem Rechner auf einen anderen ausbreiten (ähnlich wie EternalBlue / WannaCry).
  • IPv6 standardmäßig aktiviert – Moderne Windows-Systeme haben IPv6 aktiv, selbst wenn das Netzwerk hauptsächlich IPv4 verwendet.
  • Auswirkungen im Kernel-Modus – Der Fehler liegt in tcpip.sys (Ring 0). Eine erfolgreiche Ausnutzung gewährt vollständige Systemkontrolle.
  • Komplexer, aber realistischer Angriffsvektor – Es handelt sich um eine Race Condition, die präzises Paket-Timing und Bündelung erfordert, was eine zuverlässige Ausnutzung nicht trivial, aber für erfahrene Angreifer erreichbar macht.

4. Technische Grundursache (Zusammenfassung)

Auslösekomponenten

Die Schwachstelle wird durch eine Kombination von zwei IPv6-Extension-Headern ausgelöst:

  1. Destination Options Header (nh=60)
    Enthält einen ungültigen Optionstyp (otype > 0x80). Dies zwingt Windows, einen ICMPv6-Parameter-Problem-Fehler zu erzeugen.

  2. Fragment Header (nh=44)
    Hält die Pakete auch nach ihrer Beschädigung in der IPv6-Reassemblierungswarteschlange.

Angriffskette

  1. Der Angreifer sendet einen schnellen Strom verschachtelter ungültiger Destination-Options-Pakete und IPv6-Fragmente.
  2. Die Pakete werden von NDIS zu einer einzigen NET_BUFFER_LIST (NBL) gebündelt.
  3. Ipv6pProcessOptions erkennt die ungültige Option und übergibt die NBL an IppSendErrorList.
  4. IppSendErrorList setzt fälschlicherweise ein internes Flag und beschädigt nachfolgende Pakete in derselben NBL, wodurch deren DataLength auf Null erzwungen wird.
  5. Aufgrund des Fragment-Headers werden die Pakete mit Null-Länge dennoch in die Reassemblierungswarteschlange eingereiht, anstatt verworfen zu werden.
  6. Ipv6pReceiveFragment berechnet die Payload-Größe als 0 − HeaderSize, was einen Integer-Unterlauf verursacht (Payload-Länge wird ~4 GB).
  7. Ein winziger Puffer wird allokiert (die 16-Bit-Größenberechnung kürzt ab), aber RtlCopyMemory kopiert die massiv unterlaufene Länge → Kernel-Heap-Overflow.
  8. Ergebnis: Blue Screen of Death (BSOD) oder, mit präziser Kontrolle des Overflows, Remote Code Execution.

Ein detailliertes Datenflussdiagramm und eine Analyse auf Funktionsebene sind im vollständigen Write-up verfügbar.


5. Repository-Inhalte

DateiZweck
CVE-2024-38063_Writeup.mdVollständige detaillierte technische Analyse und komplette Laboranleitung
poc_script.pyScapy-basierter Proof-of-Concept
demo_video.mp4Videodemonstration
README.mdDieses zusammenfassende Dokument

Platzieren Sie die drei unterstützenden Dateien im Repository-Stammverzeichnis (oder aktualisieren Sie die Pfade), damit sie verknüpft bleiben.


6. Laborsicherheitsanforderungen

  • Führen Sie alle Tests ausschließlich in streng isolierten virtuellen Maschinen durch (nur Host-Only- oder Internes Netzwerk).
  • Verwenden Sie niemals einen Produktionsrechner oder ein System, das mit dem Internet oder dem Unternehmensnetzwerk verbunden ist.
  • Das Ziel-Windows-System muss ungepatcht bleiben (vor dem kumulativen Update vom August 2024).
  • Aktivieren Sie Kernel-Debugging auf dem Zielsystem (bcdedit /set debug on + Neustart), um die Zuverlässigkeit des Packet Coalescing zu verbessern.
  • Deaktivieren Sie die Windows-Firewall für das Labornetzwerk.
  • Verwenden Sie übereinstimmende statische IPv6-Adressen auf Angreifer- und Zielsystem (im Skript verwendete Beispielwerte: 2001:db8::20 → Angreifer, 2001:db8::10 → Ziel).

Vollständige Konfigurationsschritte, Fehlerbehebungsmatrix und Bereinigungsanweisungen sind im Write-up dokumentiert.


7. Offizieller Patch

Microsoft veröffentlichte den Fix als Teil der kumulativen Updates vom August 2024:

BetriebssystemKB-Nummer
Windows 11KB5041580
Windows 10KB5041583
Windows Server 2022KB5041581
Windows Server 2019KB5041579

Der Patch führt eine ordnungsgemäße Sperrung um die betroffenen Codepfade ein und beseitigt damit die Race Condition, die zum Integer-Unterlauf und zum Out-of-Bounds-Schreibzugriff führte.


8. Haftungsausschluss

Alle Materialien in diesem Repository (Write-up, Skript und Video) werden ausschließlich für Bildungs- und defensive Sicherheitsforschung bereitgestellt.

  • Verwenden Sie den Proof-of-Concept oder beschriebene Techniken nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.
  • Die Ausführung dieser Materialien auf Produktions- oder internetverbundenen Systemen ist illegal und unethisch.
  • Die Autoren übernehmen keine Verantwortung für Missbrauch oder daraus resultierende Schäden.

10. Referenzen

Forschungsteam

  • Mayank
  • Surya Prakash
  • Hiba

Tool herunterladen