Analyse von CVE-2023-36802
Willkommen zu meiner Aufarbeitung und Durchführung von CVE-2023-36802, einer lokalen Privilegienausweitungsschwachstelle im Microsoft Kernel Streaming Server
(mskssrv.sys).
Worum ging es bei dieser CVE?
- Der Fehler befand sich in mskssrv.sys, einem Treiber, der Windows bei der Verwaltung von Multimedia-Streaming (z. B. Kameras) hilft.
- Es handelte sich um einen klassischen Typverwechslungsfehler:
- Ein kleines Context-Objekt (0x78 Bytes) konnte mit einem Stream-Objekt (0x1d8 Bytes) verwechselt werden.
- Der Treiber vertraute blind dem Typ und griff auf Speicher jenseits des tatsächlichen Objekts zu → Out-of-Bounds-Korruption.
- Der Größenunterschied (0x160 Bytes) bedeutete, dass der Treiber begann, in jeden Speicher, der sich daneben befand, im Kernel-Heap zu lesen oder zu schreiben.
Erstellen Sie die sln-Datei mit Visual Studio 2022
Ausführen des POC :
exploit.exe PID # PID finden mit 'tasklist | findstr <process.exe>'