Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-21333 — Exploit de prueba de concepto para CVE-2025-21333, un desbordamiento de búfer basado en montículo en vkrnlintvsp.sys de Hyper-V que conduce a la escalada local de privilegios mediante I/O Ring y reemplazo de tokens. | Kitploit
Herramientas/GitHubGitHub/uname1able/cve-2025-21333
Escalada de PrivilegiosForensia de MemoriaAnálisis de VulnerabilidadesExplotaciónAprendizaje y EducaciónExplotación de BinariosLabs y Práctica
GitHubuname1able/cve-2025-21333

CVE-2025-21333

Exploit de prueba de concepto para CVE-2025-21333, un desbordamiento de búfer basado en montículo en vkrnlintvsp.sys de Hyper-V que conduce a la escalada local de privilegios mediante I/O Ring y reemplazo de tokens.

Ver Repositorio
2hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-21333

Desbordamiento de montón (Paged Pool) en Hyper-V NT Kernel Integration VSP (vkrnlintvsp.sys) → escalada de privilegios local (LPE). Este directorio contiene el código fuente del PoC de laboratorio (basado en MrAle98/CVE-2025-21333-POC, con parches locales).


1. Resumen de la vulnerabilidad

CampoContenido
CVECVE-2025-21333
TipoDesbordamiento de búfer basado en montón
ImpactoEscalada de privilegios local (EoP); marcada anteriormente como explotada en la naturaleza
Componentevkrnlintvsp.sys
Función vulnerableVkiRootAdjustSecurityDescriptorForVmwp
Pool TagViRo
Parche2025-01-14; Win11 23H2 requiere ≥ 22631.4751 (KB5050021)

Causa raíz

En VkiRootAdjustSecurityDescriptorForVmwp:

  1. La longitud de asignación se calcula con WORD: AclSize + sid1 + sid2 + 16
  2. Cuando AclSize = 0xfff0, la suma es 0x10040 → se trunca a 0x40
  3. ExAllocatePool2(..., 0x40, 'ViRo')
  4. memmove(pool, dacl, AclSize) aún copia el 0xfff0 completo

Desigualdad clave: allocatedBytes(0x40) < accessEnd(0xfff0).

Confirmación dinámica con KD:

  • ExAllocatePool2 → @rdx = 0x40
  • memmove → @r8 = 0xfff0

Ruta de activación

Se requiere habilitar Windows Sandbox (y Virtualización Anidada) para que la syscall relevante entre en vkrnlintvsp.sys:

root@kitploit:~
PoC → NtCreateCrossVmEvent
    → VkiRootCalloutCreateEvent
    → VkiRootAdjustSecurityDescriptorForVmwp

2. Versión del sistema para reproducción

CampoValor
Guest OSWindows 11 23H2

El 23H2 parcheado (≥ 22631.4751) no es reproducible. Se requiere habilitar Virtualización Anidada + Windows Sandbox.


3. Cadena de explotación (resumen)

  1. Spray de WNF_STATE_DATA
  2. Construcción Dual-ACE de AclSize=0xfff0, se dispara el desbordamiento y se amplía el DataSize del WNF adyacente
  3. Liberar los dos huecos y reasignar: IrRB (I/O Ring RegBuffers) + NpAt (PipeAttribute)
  4. Sobrescribir una entrada en RegBuffers → falsificar IOP_MC_BUFFER_ENTRY en modo usuario
  5. IoRing Read/Write → lectura/escritura arbitraria en el kernel
  6. Reemplazo de token → PRIV_ESC_OK → shell SYSTEM visible vinculada a la sesión

Disposición esperada: 0x30 IrRB + 0x80 NpAt (requiere found1=1 && found2=1).


4. Puntos clave para la estabilización en esta máquina (22631.3447)

Contratos ineludibles respecto al upstream:

La disposición del heap spray no es determinista; la escalada no es 100%. Si falla, se puede reintentar.


5. Enlaces de referencia

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333
  • Análisis upstream: https://medium.com/@ale18109800/cve-2025-21333-windows-heap-based-buffer-overflow-analysis-d1b597ae4bae
  • PoC upstream: https://github.com/MrAle98/CVE-2025-21333-POC
  • Primitiva I/O Ring: https://windows-internals.com/one-i-o-ring-to-rule-them-all-a-full-read-write-exploit-primitive-on-windows-11/
Descargar herramienta
Guest build10.0.22631.3447 (< 4751, reproducible)
vkrnlintvsp.sys10.0.22621.2506; SHA256 015DD1211569B6F85CC0041269F249BA5935A3DA89B615B502DF59EAD5354BB8
TemaPuntos clave
Dual-ACEUn solo ACE con AceSize=0xf000 es modificado por SeCapture a aproximadamente 0xf008 → sin desbordamiento; es obligatorio usar dos ACE para conservar el AclSize=0xfff0 en el kernel
Código de retornoCrossVm puede devolver STATUS_INVALID_ACL (0xC0000077); aún así se debe continuar escaneando WNF
Temporizaciónfree CCC → Submit IoRing → Sleep(5000) → free DDD → pipe spray
SandboxMatar WindowsSandboxClient después de confirmar IrRB/NpAt
ntos RVAExAllocatePool2=0xaac7a0, PsInitialSystemProcess=0xd1da60 (con los offsets del upstream en 3447 se obtiene system EPROCESS: 0)
Shell visibleCreateProcessAsUser + TokenSessionId + winsta0\Default → VISIBLE_SYSTEM_CMD_OK