Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-62821 — Extensión HEIF de Microsoft (msheif_store.dll) OOB-read | Kitploit
Herramientas/GitHubGitHub/hyunjungg/cve-2025-62821
Forensia de MemoriaAnálisis de VulnerabilidadesExplotaciónIngeniería InversaFuzzingAnálisis de Binarios
GitHubhyunjungg/cve-2025-62821

CVE-2025-62821

Extensión HEIF de Microsoft (msheif_store.dll) OOB-read

Ver Repositorio
hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Extensiones de imágenes HEIF de Microsoft (msheif_store.dll): Subasignación del búfer de origen en la ruta CopyPixels que conduce a lectura fuera de límites y violación de acceso (DoS)

Al decodificar una imagen HEIF maliciosa a través de WIC, el códec msheif asigna un búfer de origen de 1 byte, pero luego intenta copiar una cantidad muy grande de datos de píxeles desde ese búfer durante CopyPixels. La copia utiliza memmove con un tamaño derivado de stride × altura del ROI, sin validar la longitud real del búfer de origen. Esto provoca una lectura fuera de límites y una violación de acceso inmediata (caída). En la práctica, abrir o previsualizar el HEIF malicioso causa una denegación de servicio en cualquier consumidor de WIC que pase a través de las Extensiones de imágenes HEIF.

Nota sobre nombres: nombres de variables como roi_height se infieren del desensamblado por legibilidad y no reflejan los nombres de símbolos del fabricante.

ProductoMicrosoft HEIF Image Extensions
Módulomsheif_store.dll
SOWindows 11
Versión de la extensión1.2.22.0 (Microsoft.HEIFImageExtension_1.2.22.0_x64__8wekyb3d8bbwe\x64\msheif_store.dll)
  1. Análisis de causa raíz

    a. Descripción detallada de la vulnerabilidad

    • La canalización de decodificación calcula una longitud de copia grande para memmove basada en la geometría de la imagen (por ejemplo, copy_size = stride * abs(roi_height)).
    • El búfer de origen que debería contener los datos del fotograma/elemento decodificado está subasignado a 1 byte, porque:
      • CHEIFStreamReader_ReadItemData llama a CHEIFItemInfoEntry_GetDataSize para calcular la longitud de datos del elemento.
      • En una rama de fallo específica, CHEIFItemInfoEntry_GetDataSize devuelve éxito pero deja el tamaño calculado como 0.
      • CHEIFStreamReader_ReadItemData luego llama a MFCreateMemoryBuffer(0, &ppBuffer). Según el comportamiento de MF, esto produce un búfer con una asignación mínima de 1 byte.
    • Más adelante, CopyPixels valida el tamaño del búfer de destino pero no valida la longitud del búfer de origen frente al tamaño de copia solicitado antes de llamar a memmove.
    • Resultado: memmove(dst, src, large_size) lee más allá del src de 1 byte, fallando en la carga vectorizada.

    Este error se exacerba de forma independiente si el ancho de la imagen/ROI se analiza incorrectamente (por ejemplo, 0x01000100 = 16.777.472), inflando la stride y el tamaño de copia final. Sin embargo, la vulnerabilidad principal es que la longitud de origen no se verifica frente a la longitud de copia calculada.

root@kitploit:~
(7de0.78e4): Access violation - code c0000005 (first chance)
First chance exceptions are reported before any exception handling.
This exception may be expected and handled.
msheif_store!DllCanUnloadNow+0x228b1d:
00007ffd`841bc45d c5fe6f02        vmovdqu ymm0,ymmword ptr [rdx] ds:000002b0`65be6ff0=c0

0:000> !heap -p -a rdx
    address 000002b065be6ff0 found in
    _DPH_HEAP_ROOT @ 2b05bed1000
    in busy allocation (  DPH_HEAP_BLOCK:         UserAddr         UserSize -         VirtAddr         VirtSize)
                             2b062c2f2d8:      2b065be6ff0                1 -      2b065be6000             2000
    ...
    00007ffe75b90563 MFPlat!operator new+0x0000000000000023
    00007ffe75b83d36 MFPlat!MFCreateMemoryBuffer+0x0000000000000056
    00007ffd840157b1 msheif_store!DllCanUnloadNow+0x0000000000081e71
		...

0:000> r r8
r8=0000000001000100

b. Flujo de código desde la entrada

root@kitploit:~
0:000> k
 # Child-SP          RetAddr               Call Site
00 0000005d`6a9aed98 00007ffe`6fdefcc2     msheif_store!DllCanUnloadNow+0x228b21
01 0000005d`6a9aeda0 00007ffe`6fcb3adc     msheif_store!DllCanUnloadNow+0x18c382
02 0000005d`6a9aee00 00007ffe`6fcb4513     msheif_store!DllCanUnloadNow+0x5019c
03 0000005d`6a9aeef0 00007ffe`6fcb96da     msheif_store!DllCanUnloadNow+0x50bd3
04 0000005d`6a9af0a0 00007fff`318551d5     msheif_store!DllCanUnloadNow+0x55d9a
05 0000005d`6a9af1a0 00007fff`318082eb     windowscodecs!CPyramidBase::CopyPixels+0xf5
06 0000005d`6a9af260 00007fff`31857e52     windowscodecs!CFormatConverter::CopyPixels+0x22b
07 0000005d`6a9af3e0 00007ff6`15fb0f5d     windowscodecs!CFormatConverterResolver::CopyPixels+0xc2
08 0000005d`6a9af480 00007ff6`15fb04ab     heif_decoder!HEIF_LoadBitmapFromMemory+0x34d [C:\\\\Users\\\\test\\\\source\\\\repos\\\\heif_decoder\\\\heif_decoder\\\\heif_decoder.cpp @ 256]
09 0000005d`6a9af670 00007ff6`15fb1754     heif_decoder!HEIF_FuzzMemory+0x9b [C:\\\\Users\\\\test\\\\source\\\\repos\\\\heif_decoder\\\\heif_decoder\\\\heif_decoder.cpp @ 357]
0a 0000005d`6a9af830 00007ff6`15fb3039     heif_decoder!wmain+0x394 [C:\\\\Users\\\\test\\\\source\\\\repos\\\\heif_decoder\\\\heif_decoder\\\\heif_decoder.cpp @ 524]
0b 0000005d`6a9afaa0 00007ff6`15fb2ee2     heif_decoder!invoke_main+0x39 [D:\\\\a\\\\_work\\\\1\\\\s\\\\src\\\\vctools\\\\crt\\\\vcstartup\\\\src\\\\startup\\\\exe_common.inl @ 91]
0c 0000005d`6a9afaf0 00007ff6`15fb2d9e     heif_decoder!__scrt_common_main_seh+0x132 [D:\\\\a\\\\_work\\\\1\\\\s\\\\src\\\\vctools\\\\crt\\\\vcstartup\\\\src\\\\startup\\\\exe_common.inl @ 288]
0d 0000005d`6a9afb60 00007ff6`15fb30ce     heif_decoder!__scrt_common_main+0xe [D:\\\\a\\\\_work\\\\1\\\\s\\\\src\\\\vctools\\\\crt\\\\vcstartup\\\\src\\\\startup\\\\exe_common.inl @ 331]
0e 0000005d`6a9afb90 00007fff`3847e8d7     heif_decoder!wmainCRTStartup+0xe [D:\\\\a\\\\_work\\\\1\\\\s\\\\src\\\\vctools\\\\crt\\\\vcstartup\\\\src\\\\startup\\\\exe_wmain.cpp @ 17]
0f 0000005d`6a9afbc0 00007fff`3939c34c     KERNEL32!BaseThreadInitThunk+0x17
10 0000005d`6a9afbf0 00000000`00000000     ntdll!RtlUserThreadStart+0x2c

Llamadas internas resueltas (renombradas por claridad):

root@kitploit:~
CWICHeifDecoderFrame::CopyPixels
 → CWICHeifBitmapSourceBase::CopyPixels_Transform
   → CWICHeifBitmapSourceBase::CopyPixels_Base
     → sub_7FFD8411FC40  // issues memmove
       → memmove         // AV (vmovdqu load from src)

c. Tamaño del búfer

  • HEIF manipulado que hace que CHEIFItemInfoEntry_GetDataSize tome una ruta temprana de "éxito con tamaño 0" (por ejemplo, cuando sub_7FFD8408B898 falla y la función devuelve éxito con sizeBuffer = 0).

  • Búfer de origen: Asignado mediante MFCreateMemoryBuffer(0) ⇒ 1 byte.

  • Tamaño de copia: Derivado como copy_size = stride * abs(roi_height). Con un ancho mal analizado (por ejemplo, 0x01000100) y un BPP típico, la stride es enorme, lo que lleva a un copy_size muy grande.

  • Llamada vulnerable:

    root@kitploit:~
    __int64 sub_7FFD8411FC40(__m128i* dst, __int64 a2, __m128i* src, int a4,
                             unsigned int stride, unsigned int abs_roi_height)
    {
      if (src && dst) {
        if (stride == a2 && stride == a4) {
          // No validation that 'src' contains at least (stride * abs_roi_height) bytes
          memmove(dst, src, (size_t)abs_roi_height * stride); // AV here
        }
      }
    }
    
  • Por qué el origen es de 1 byte (ruta de asignación):

    root@kitploit:~
    __int64 __fastcall CHEIFStreamReader_ReadItemData(__int64 *a1, __int64 *a2, IMFMediaBuffer **a3)
    {
      ppBuffer = 0i64;
      if ( v7(a2) )
      {
        *cbMaxLength = 0i64;
        result = (*(*a2 + 0xA0))(a2, cbMaxLength); // CHEIFItemInfoEntry_GetDataSize
        if ( result < 0 )
        {
          goto LABEL_10;
        }
        if ( *cbMaxLength > 0xC800000ui64 )
        {
          result = 0xC00D36BE;
          goto LABEL_23;
        }
        // cbMaxLength may still be 0 if GetDataSize returned success early
        result = MFCreateMemoryBuffer(cbMaxLength[0], &ppBuffer);
        if ( result < 0 )
        {
          goto LABEL_34;
        }
        ...
    }
    
    root@kitploit:~
    __int64 __fastcall CHEIFItemInfoEntry_GetDataSize(__int64 a1, unsigned __int64 *sizeBuffer)
    {
    
      if ( sizeBuffer )
      {
        *sizeBuffer = 0i64;
        DataLocationInfo = (*(*v5 + 0x78i64))(v5, 0x6D657461i64, &v32);
        if ( DataLocationInfo >= 0 )
        {
          v13 = v32;
          v14 = *(v32 + 0xF0);
          if ( v14 )
          {
            if ( !sub_7FFD8408B898((v14 + 0xC8), (a1 - 0x78), &v33, v31) )
            {
            // returns success (0/S_OK) without updating sizeBuffer
    	      // caller treats this as length=0 → MFCreateMemoryBuffer(0)
    	          DataLocationInfo = 0;
    	          goto LABEL_62;
    	        }
            v17 = v33;
            DataLocationInfo = CHEIFItemInfoEntry_GetDataLocationInfo(v5, v13, *(v33 + 16), &v29, &v30);
            if ( DataLocationInfo >= 0 )
            {
              for ( i = 0; ; ++i )
              {
                if ( i >= *v17 )
                {
                  *sizeBuffer = v6;
                  goto LABEL_62;
                }
                v21 = *(*(v17 + 8) + 24i64 * i + 16);
                }
                if ( v21 + v6 < v6 )
                  break;
                v6 += v21;
                DataLocationInfo = 0;
              }
    
             ...
             ...
    LABEL_62:
      sub_7FFD83F91AEC();
      return DataLocationInfo;
    }
    

d. Correcciones sugeridas

En la ruta CopyPixels, validar que el búfer de origen tenga al menos stride * abs(roi_height) bytes (y que src_stride/src_height cumplan o superen la región solicitada). Si no es así, fallar con WINCODEC_ERR_INSUFFICIENTBUFFER (o equivalente).

e. Metodología de análisis (reconstrucción de símbolos)

Para hacer revisable el flujo de llamadas, reconstruimos los nombres de funciones internas en IDA a partir de las propias cadenas de registro del códec.

  • Objetivo. Identificar nombres de funciones legibles para rutinas clave (…CopyPixels_Base, …CopyPixels_Transform, CHEIFStreamReader::ReadItemData, etc.) para alinear la pila de bloqueo con el código descompilado.

  • Procedimiento:

    1. Encontrar el helper de registro: En la vista descompilada de los llamadores alrededor del bloqueo, localizar un pequeño helper que se invoca con una

      cadena constante

      que se asemeja a un nombre de función (por ejemplo, "CWICHeifBitmapSourceBase::CopyPixels_Base").

      • En IDA: abrir la función en el bloqueo, subir un nivel e inspeccionar las llamadas en la entrada de la función para un helper que tome un literal de cadena.
    2. Recopilar llamadores: Usar referencias cruzadas a ese helper para listar todas las funciones llamadoras.

    3. Extraer nombres: Para cada llamador, abrir la vista descompilada y leer el segundo argumento del helper (el literal de cadena). Esta cadena contiene consistentemente el nombre de función previsto.

    4. Renombrar llamadores: En cada llamador, presionar N (Edit → Rename) y establecer el nombre de la función a la cadena recuperada (por ejemplo, CWICHeifBitmapSourceBase::CopyPixels_Base).

    5. Repetir para marcos cercanos hasta que toda la cadena de bloqueo tenga nombres significativos.

Validación. Después de renombrar, volver a ejecutar a través de los sitios de llamada y confirmar que los tipos de argumentos/comportamiento coinciden con las etiquetas (por ejemplo, …CopyPixels_Base es donde ocurren los cálculos de stride/ROI y la eventual llamada a memmove).

  1. Prueba de concepto

  • Prerrequisitos : Extensiones de imágenes HEIF de Microsoft Store instaladas/habilitadas (necesarias para la decodificación HEIC/HEIF).

  • Pasos para reproducir

    1. Descargar y guardar el archivo PoC adjunto (../access_violation_0000xxxxxxxxx461_00000xxxxxxxx6B0_1.heif) en una carpeta local.

    2. Asegurarse de que las Extensiones de imágenes HEIF estén instaladas (abrir Microsoft Store → buscar “HEIF Image Extensions” → Instalar).

    3. Abrir el archivo PoC con Microsoft Photos (doble clic en el archivo si Photos es el programa predeterminado, o Botón derecho → Abrir con → Photos).

  • Enlace de descarga del software

    HEIF Image Extensions (Microsoft Store) https://apps.microsoft.com/detail/9pmmsr1cgpwg?hl=en-US&gl=US

Descargar herramienta