Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-51585 — # Exploit de rt26cx21x64.sys (familia Realtek PCIe GbE/2.5GbE/5GbE) | Kitploit
Herramientas/GitHubGitHub/catforgor/cve-2026-51585
Análisis de VulnerabilidadesExplotaciónIngeniería InversaSeguridad de Hardware e IoTExplotación de Binarios
GitHubcatforgor/cve-2026-51585

CVE-2026-51585

# Exploit de rt26cx21x64.sys (familia Realtek PCIe GbE/2.5GbE/5GbE)

Ver Repositorio
3hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

realtek poc

Exploit de rt26cx21x64.sys (familia Realtek PCIe GbE/2.5GbE/5GbE)

Descripción general

El OID 0xFF816871 mapea el bar mmio de la NIC en el espacio de direcciones virtuales del proceso llamante, (MmLockedPagesSpecifyCache), accesible desde modo usuario mediante \.\RealTekCard{GUID}

Este IOCTL (0x0012C818) está protegido por un valor de registro (DrvMode=4)

Una vez que tenemos acceso a los registros mmio, programamos los anillos de descriptores tx/rx de la NIC en modo loopback para leer/escribir direcciones físicas arbitrarias (AllocateUserPhysicalPages nos da los PFN).

Ingeniería inversa

Despacho de IOCTL

El IOCTL 0x12C008 (1230872) es la primera rama vulnerable del despacho. 0x12C00C y 0x12C010 conducen a rutas diferentes, a5 transporta el código IOCTL a través del switch

Despacho de IOCTL

Puerta de modo

Antes de llegar a la ruta DMA, el controlador comprueba un indicador global DrvMode; el bit 2 debe estar establecido o nunca llegaremos a la ruta vulnerable de mapeo MMIO.

Comprobación de la puerta de modo

dword_1400D0208 y 4 es la comprobación

Protecciones de derivación

Dos protecciones se interponen frente a la ruta vulnerable; ambas deben evaluarse como falsas para entrar en la ruta DMA. Estas son un indicador de byte en la extensión del dispositivo y la comprobación de modo de la imagen anterior

Derivación de protecciones

!_(_BYTE _)(a1 + 12465) es fácil de derivar, solo tenemos que asegurarnos de que el dispositivo no esté inicializado.

sub_14001B67C también es trivialmente fácil.

Asignación de MDL

El controlador asigna un MDL sobre una dirección física proporcionada por el llamante sin ninguna validación; no hay validación de límites ni de rango, como si no hubiera nada en absoluto.

Asignación de MDL

Mapeo físico

El MDL se mapea en el VA del kernel y la dirección base se entrega al llamante; 0x40000010 es MAP_NO_EXECUTE y MmNonCached.

MmMapLockedPages

MmMapLockedPagesSpecifyCache produce el VA mapeado que se escribe en *a2 y se devuelve a modo usuario, lo que nos da una primitiva arbitraria de lectura/escritura física.

Requisitos

  • Un adaptador realtek compatible que coincida con nic.h.

Uso

Ejecutar como administrador.

Después de la primera ejecución, se establecerán los valores de registro y necesitarás reiniciar tu PC.

Para que esto funcione, tu NIC debe estar en estado de enlace ACTIVO (para que podamos procesar descriptores).

O bien:

  • Conecta un cable ethernet a otro PC, router o cualquier cosa que proporcione enlace ACTIVO

O bien:

  • Cortocircuita los pines 1-2 y 3-6 en el puerto RJ45 para activar el enlace

Compilación

root@kitploit:~
$ cmake -B build
$ cmake --build build --config Release

Notas

  • Eliminé la mayor parte de lo interesante (cr3, stomping, etc., etc.), pero esta es la POC base.
Descargar herramienta