CVE-2024-38063 — Vulnerabilidad en la pila IPv6 de Windows (Análisis y PoC)
Análisis técnico y Prueba de Concepto (PoC) para CVE-2024-38063, una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en la pila IPv6 de Windows (tcpip.sys). Descubierta por KunLun Lab, este problema es zero-click, lo que significa que puede ser desencadenado por paquetes especialmente manipulados sin interacción del usuario.
Contexto académico: Proyecto final del curso “Fundamentos de Seguridad en Redes”.
y la documentación completa del curso y las instrucciones del laboratorio.
Resumen técnico
El problema principal es un desbordamiento de entero (integer underflow) en tcpip.sys durante el análisis de Encabezados de Extensión IPv6 dentro del tráfico fragmentado.
Fallo lógico: la validación de la longitud del encabezado falla durante el cálculo.
Corrupción de memoria: el underflow provoca un desbordamiento de búfer y escrituras inseguras en la memoria.
Impacto: posible BSOD y RCE bajo condiciones específicas.
Contenido del repositorio
CVE-2024-38063 Analysis.pdf — Diapositivas que cubren antecedentes, causa raíz y mitigaciones.
CVE-2024-38063.py — Script PoC basado en Scapy (demuestra el comportamiento de caída).
WriteUP.pdf — Informe completo, requisitos del laboratorio y notas de ejecución.
Configuración del laboratorio
Para reproducir el entorno en un laboratorio controlado y educativo:
Víctima: Windows 10/11 anterior al parche de agosto 2024 / 24H2, con IPv6 habilitado.
Atacante: VM Linux con Python 3, Scapy.
Red: Conectividad IPv6 entre ambas máquinas en el mismo segmento de red.
Lógica del PoC (Alto nivel)
El PoC construye una secuencia de paquetes para desencadenar el underflow:
Opciones de Destino con un tipo de opción no reconocido para forzar rutas de manejo de errores.
Fragmento 1 para iniciar la fragmentación y proporcionar carga útil.
Fragmento 2 para terminar la secuencia.
El script repite estos lotes mientras varía el Límite de Saltos (Hop Limit) para aumentar la probabilidad de encontrar la ruta de análisis vulnerable.
Si el objetivo es vulnerable, típicamente ocurre un BSOD dentro de 30–60 segundos mientras el kernel procesa encabezados malformados.
Mitigación
Aplicar actualizaciones de seguridad: Parche de Microsoft (13 de agosto de 2024).
Deshabilitar IPv6 donde no sea posible aplicar el parche.
Filtrado de firewall: bloquear paquetes IPv6 fragmentados en el perímetro.
Aviso legal
Este proyecto es solo para fines educativos y de investigación. Las pruebas no autorizadas o el acceso a sistemas que no posees o para los cuales no tienes permiso explícito para evaluar es ilegal. Los autores no asumen ninguna responsabilidad por el mal uso.