
Análisis técnico y demostración de PoC de CVE-2024-38063, una vulnerabilidad de ejecución remota de código en IPv6 TCP/IP en Windows, incluyendo causa raíz, reproducción en laboratorio y estrategias de mitigación.
Este proyecto presenta un análisis técnico y una demostración práctica de la vulnerabilidad crítica CVE-2024-38063, divulgada por Microsoft durante el Patch Tuesday (13 de agosto de 2024).
La vulnerabilidad afecta a la pila TCP/IP de Windows, específicamente al componente IPv6 implementado en el controlador del kernel:
C:\Windows\System32\drivers\tcpip.sys
Descubierta por el investigador de seguridad XiaoWei de Kunlun Lab, esta vulnerabilidad podría permitir a los atacantes realizar Ejecución Remota de Código (RCE) mediante la explotación del procesamiento incorrecto de los encabezados de extensión IPv6.
Desbordamiento de Entero → Desbordamiento de Búfer → Ejecución Remota de Código
La vulnerabilidad se encuentra en la función:
Ipv6pProcessOptions()
dentro del controlador del kernel de Windows:
tcpip.sys
IPv6 introduce encabezados de extensión, que permiten incluir instrucciones adicionales en los paquetes de red.
El manejo inadecuado de paquetes IPv6 especialmente manipulados puede causar:
Los atacantes explotan esta debilidad enviando paquetes fragmentados IPv6 maliciosos que contienen encabezados de extensión manipulados.
La vulnerabilidad afecta a los sistemas operativos Windows donde IPv6 está habilitado por defecto:
| Máquina | Rol |
|---|---|
| Kali Linux | Máquina atacante |
| Windows Server 2019 | Máquina objetivo |
| Red NAT de VirtualBox | Red interna |
Ambas máquinas virtuales deben pertenecer a la misma red interna.
Configuración de VirtualBox:
Herramientas → Red → Red NAT → Crear
Ejemplo de configuración:
Dirección de red: 192.168.100.0/24
DHCP: Habilitado

Ambas máquinas virtuales deben usar la misma interfaz de Red NAT.

La configuración manual garantiza una conectividad estable.

Confirmar que las direcciones IP estén asignadas correctamente.

Probar la comunicación entre ambas máquinas.

El exploit demuestra cómo paquetes IPv6 malformados pueden causar corrupción de memoria.

Se requieren privilegios de administrador:

La explotación exitosa provoca corrupción de memoria que lleva al bloqueo del sistema.

Este proyecto se realizó estrictamente en un entorno de laboratorio virtual controlado y aislado utilizando máquinas virtuales.
Este trabajo forma parte de un proceso de aprendizaje de hacking ético y está destinado exclusivamente a:
🚫 NO intente reproducir este ataque en sistemas sin autorización explícita.
Cualquier mal uso de esta información está estrictamente desaconsejado.