
CVE-2025-3464: LPE-Exploit für ASUS AsIO3.sys
CVE-2025-3464: Privilegienausweitungs-Exploit ohne Administratorrechte für ASUS AsIO3.sys - TOCTOU-Authentifizierungsumgehung + PreviousMode-Decrement
Dieser Exploit funktioniert nur unter Windows 11 22H2 oder früher. Microsoft hat die PreviousMode-Tricks behoben.
Lokaler Privilegienausweitungs-Exploit für den ASUS AsIO3.sys-Treiber. Erlangt NT AUTHORITY\SYSTEM
Dieser Exploit verknüpft eine Authentifizierungsumgehung (CVE-2025-3464) mit einem Decrement-Primitiv, um Privilegien von jedem lokalen Benutzer auf SYSTEM auszuweiten.
| Eigenschaft | Wert |
|---|---|
| CVE | CVE-2025-3464 |
| Typ | Lokale Privilegienausweitung |
| Treiber | AsIO3.sys (ASUS) |
| Getestet | Windows 11 22H2 (Build 22621) |
Der AsIO3.sys-Treiber validiert aufrufende Prozesse, indem er prüft, ob ihr ausführbarer Pfad AsusCertService enthält, und einen SHA256-Hash verifiziert. Diese Prüfung ist anfällig für eine Time-of-Check-Time-of-Use (TOCTOU)-Race-Condition unter Verwendung von NTFS-Hardlinks.
Angriffsablauf:
AsusCertService enthält, der auf die Exploit-Ausführbare zeigtAsusCertService.exe zu zeigenHinweis: Der Treiber prüft nur, ob der Pfad AsusCertService enthält (Teilzeichenfolgenvergleich). Jeder benutzerbeschreibbare Pfad funktioniert (z. B. C:\Users\Public\AsusCertService\), was dies ohne Administratorrechte ausnutzbar macht.
Der Treiber stellt ein IOCTL bereit, das ObfDereferenceObject auf einen benutzergesteuerten Zeiger aufruft. Dies führt eine atomare 8-Byte-Dekrementierung bei (ObjectPtr - 0x30) durch und bietet ein beliebiges Decrement-Primitiv.
Ausnutzung mittels PreviousMode:
NtQuerySystemInformation(SystemHandleInformationEx)KTHREAD + 0x232 (PreviousMode-Feld)NtReadVirtualMemory/NtWriteVirtualMemory auf Kernel-Speicher zugreifen# Compile (Linux cross-compile)
x86_64-w64-mingw32-gcc -O2 -o AsIO3_FullExploit.exe AsIO3_FullExploit.c -lntdll -lshlwapi
AsIO3_FullExploit.exe
Voraussetzungen:
KTHREAD + 0x232 = PreviousMode KTHREAD + 0x220 = Process (EPROCESS-Zeiger) EPROCESS + 0x440 = UniqueProcessId EPROCESS + 0x448 = ActiveProcessLinks EPROCESS + 0x4B8 = Token
Hinweis: Offsets sind versionsspezifisch. Überprüfen Sie Ihren Ziel-Windows-Build. Windows 23H2 wirft einen PREVIOUS_MODE_MISMATCH (0x1f9). Eine Abschwächung für diese PreviousMode-Tricks.
Dieser Code wird ausschließlich für autorisierte Sicherheitsforschung und Bildungszwecke bereitgestellt. Verwenden Sie ihn nur gegen Systeme, die Sie besitzen oder für die Sie ausdrückliche Testberechtigung haben. Unbefugter Zugriff auf Computersysteme ist illegal.