
BYOVD Remove PPL for 24H2 and 25H2
Eliminación de PPL mediante BYOVD para 24H2 y 25H2
Una escritura de memoria arbitraria en el manejador del IOCTL 0x12C807 (METHOD_NEITHER) de Wise System Monitor v1.5.3.127 permite a los atacantes provocar la eliminación de PPL o una denegación de servicio (DoS) mediante una entrada manipulada.
[Información adicional]
Se ha desarrollado un exploit de prueba de concepto que demuestra la eliminación de PPL en lsass.exe (Windows 11 25H2).
[Tipo de vulnerabilidad: Otro]
Escritura de memoria arbitraria
[Proveedor del producto]
WiseCleaner (WiseCleaner.com)
[Código base del producto afectado]
Wise System Monitor (específicamente el controlador WiseTDIFw64.sys) - 1.5.3.127 (versión del controlador: 1.1.4.36)
[Componente afectado]
Controlador del kernel del firewall WiseTDI: WiseTDIFw64.sys versión 1.1.4.36
[Tipo de ataque]
Local
[Impacto del CVE: Otro]
Un administrador local puede omitir Windows Protected Process Light (PPL) en lsass.exe explotando una primitiva de escritura de memoria arbitraria del kernel en el controlador. Esto permite acceso total de lectura/escritura a la memoria del proceso LSASS, lo que posibilita el volcado de credenciales (p. ej., mediante Mimikatz). La integridad del aislamiento de credenciales en los sistemas afectados queda completamente comprometida.
[Vectores de ataque]
Local. El atacante debe tener privilegios de nivel Administrador en la máquina objetivo para abrir un identificador (handle) al dispositivo (\.\WiseTdiFw) y enviar IOCTLs. Más allá de esto, no se requiere acceso a la red ni interacción del usuario.
[Referencia]