Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-30088 — Exploit de prueba de concepto para CVE-2024-30088, una vulnerabilidad TOCTOU del kernel de Windows en AuthzBasepCopyoutInternalSecurityAttributes que permite escritura arbitraria mediante una condición de carrera para la escalada de privilegios. | Kitploit
Herramientas/GitHubGitHub/tykawaii98/cve-2024-30088
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Binarios
GitHubtykawaii98/cve-2024-30088

CVE-2024-30088

Exploit de prueba de concepto para CVE-2024-30088, una vulnerabilidad TOCTOU del kernel de Windows en AuthzBasepCopyoutInternalSecurityAttributes que permite escritura arbitraria mediante una condición de carrera para la escalada de privilegios.

Ver Repositorio
2906146hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-30088

Bug:

  • El bug se encuentra dentro de la función AuthzBasepCopyoutInternalSecurityAttributes cuando el kernel copia la _AUTHZBASEP_SECURITY_ATTRIBUTES_INFORMATION del objeto de token actual al modo usuario, cuya estructura es la siguiente:
root@kitploit:~
//0x30 bytes (sizeof)
struct _AUTHZBASEP_SECURITY_ATTRIBUTES_INFORMATION
{
    ULONG SecurityAttributeCount;                                           //0x0
    struct _LIST_ENTRY SecurityAttributesList;                              //0x8
    ULONG WorkingSecurityAttributeCount;                                    //0x18
    struct _LIST_ENTRY WorkingSecurityAttributesList;                       //0x20
}; 
  • Al realizar la copia de SecurityAttributesList, el kernel configura la lista de la estructura del SecurityAttribute *directamente* al puntero suministrado por el usuario. Después, llama a las funciones RtlCopyUnicodeString y AuthzBasepCopyoutInternalSecurityAttributeValues para copiar el nombre y el valor de la estructura SecurityAttribute, lo que provoca múltiples TOCTOU en esta función.

  • Con un simple hilo en carrera para modificar el puntero Buffer del nombre del atributo antes de que se llame a RtlCopyUnicodeString [*], puedo lograr fácilmente una escritura de dirección arbitraria con un valor fijo y un tamaño controlado.

  • Tenga en cuenta que también hay otras formas de explotarlo, pero en mi caso, elegí utilizar RtlCopyUnicodeString.

Desencadenar el bug:

  • Este bug se puede desencadenar fácilmente llamando a NtQueryInformationToken con la clase TokenAccesInformation.

Los parches:

  • El parche utiliza una variable local en la pila del kernel (v18 en el bloque de código siguiente) como búfer para copiar los nombres de los atributos de seguridad antes de escribirlos de vuelta en el búfer del usuario si la llamada al sistema proviene del modo usuario.
root@kitploit:~
    [...]
        p_SecurityAttributesList = &a1->SecurityAttributesList;
        Flink = a1->SecurityAttributesList.Flink;
        if ( Flink == p_SecurityAttributesList )
          return (unsigned int)inserted;
        v13 = a2 + 0x98;
        while ( 1 )
        {
          if ( (unsigned int)Feature_2516935995__private_IsEnabledDeviceUsage() )
          {
            inserted = AuthzBasepProbeAndInsertTailList(a2 + 8, v13 - 0x68);
            if ( inserted < 0 )
              goto LABEL_24;
          }
          else
          {
            [...]
          }
          ++*(_DWORD *)a2;
          *(_WORD *)(v13 - 56) = Flink[3].Flink;
          *(_DWORD *)(v13 - 52) = HIDWORD(Flink[3].Flink);
          *(_QWORD *)(v13 - 24) = v13 - 32;
          *(_QWORD *)(v13 - 32) = v13 - 32;
          *(_QWORD *)v13 = v13 - 8;
          *(_QWORD *)(v13 - 8) = v13 - 8;
          *(_QWORD *)(v13 - 48) = 0i64;
          *(_DWORD *)(v13 - 40) = 0;
          *(_DWORD *)(v13 - 16) = 0;
          Flink_low = LOWORD(Flink[2].Flink);
          v19 = Flink_low;
          v17 = (wchar_t *)((v10 + 1) & 0xFFFFFFFFFFFFFFFEui64);
          v15 = (unsigned __int64)v17 + Flink_low;
          if ( (unsigned __int64)v17 + Flink_low > v6 )
            break;
          if ( (unsigned int)Feature_3391791421__private_IsEnabledDeviceUsage() )
          {
            *(_QWORD *)&v18.Length = 0i64;
            v18.MaximumLength = Flink_low;
            v18.Buffer = v17;
            RtlCopyUnicodeString(&v18.Length, (unsigned __int16 *)&Flink[2]);
            *(_UNICODE_STRING *)(v13 - 0x48) = v18;
          }
          else
          {
            [...]
          }
          inserted = AuthzBasepCopyoutInternalSecurityAttributeValues(
                       (__int64)Flink,
                       v13 - 104,
                       v15,
                       (int)v6 - (int)v15,
                       &v19);
    [...]
  • En la sesión de depuración, podemos ver que rcx es la dirección del kernel después del parche:
root@kitploit:~
5: kd> 
nt!AuthzBasepCopyoutInternalSecurityAttributes+0x1aa:
fffff803`5dbcf14a e8810fa5ff      call    nt!RtlCopyUnicodeString (fffff803`5d6200d0)
5: kd> r
rax=0000025a81d006a0 rbx=0000025a81d00590 rcx=ffffe20697c4f778
rdx=ffffa609c7a101a0 rsi=0000025a81d00598 rdi=0000025a81d00628
rip=fffff8035dbcf14a rsp=ffffe20697c4f740 rbp=0000025a81d006c0
 r8=0000000000000003  r9=0000025a81d00590 r10=ffffa609c816ef78
r11=ffffe20697c4f7d0 r12=0000000000000a70 r13=ffffa609ca9b1118
r14=ffffa609c7a10180 r15=0000025a81d01000
iopl=0         nv up ei pl nz na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040202
nt!AuthzBasepCopyoutInternalSecurityAttributes+0x1aa:
fffff803`5dbcf14a e8810fa5ff      call    nt!RtlCopyUnicodeString (fffff803`5d6200d0)

POC:

  • https://youtu.be/y5LnlHjzA64
Descargar herramienta