
LPE durch Integer-Kürzung in vskrnlintvsp.sys
Sie finden die erste Version des Exploits für diese CVE unter https://github.com/MrAle98/CVE-2025-21333-POC/tree/master . Ich habe diesen neuen Exploit in Anlehnung an den von MrAle98 erstellten erstellt. Er ist stabiler und ein wenig skizzenhaft, da er keinen Windows-Sandbox-Prozess öffnet, um die GUID zu erhalten. Ich habe die Microsoft Defender Application Guard (MDAG) API verwendet, um die GUID des Sandbox-Prozesses zu erhalten.
Ich habe versucht, IoRing-Spray wie von MrAle98 verwendet einzusetzen, aber SubmitIoRing auf einmal auszuführen, nachdem die erste Einrichtung für IoRing durchgeführt wurde, funktionierte bei mir nicht. Ich weiß nicht warum, aber
es wurde eine Ausnahme bei der ProbeForWrite-Funktion in der IopIoRingDispatchRegisterBuffers-Funktion ausgelöst, die den Chunk zuweist. Also bin ich dazu übergegangen, Pipe-Attribut und dann Warteschlangeneintrag zu verwenden. Ich habe beliebiges Lesen mit Pipe-Attribut erreicht, aber wieder funktionierte der Warteschlangeneintrag bei mir nicht, um das beliebige Schreiben zu erreichen. Deshalb kam ich auf die Idee, IoRing auf eine andere Weise zu verwenden, bei der ich SubmitIoRing und die Einrichtungsarbeit während des Sprays durchführe, was funktionierte – ich musste nur die Thread-Priorität als zeitkritisch setzen.
Das Sprühen in PagedPool mit einer Mindestgröße von 0x20 unter Verwendung des IoRing-MC-Puffereintrags ist ein wirklich großartiges Objekt. Danke MrAle98 dafür.
Sie können seinen Blog hier lesen: Blog
msrc: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333