CVE-2021-31728
Contrôle d'accès incorrect dans zam64.sys, zam32.sys dans MalwareFox AntiMalware 2.74.0.150 permet à un processus non privilégié d'ouvrir un handle vers...
- Publié
- 17 mai 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 88,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Contrôle d'accès incorrect dans zam64.sys, zam32.sys dans MalwareFox AntiMalware 2.74.0.150 permet à un processus non privilégié d'ouvrir un handle vers \.\ZemanaAntiMalware, de s'enregistrer auprès du pilote en envoyant l'IOCTL 0x80002010, d'allouer de la mémoire exécutable en exploitant une faille dans l'IOCTL 0x80002040, d'installer un hook avec l'IOCTL 0x80002044 et d'exécuter la mémoire exécutable en utilisant ce hook avec l'IOCTL 0x80002014 ou 0x80002018, ce qui expose une exécution de code en ring 0 dans le contexte du pilote, permettant au processus non privilégié d'élever ses privilèges.
Sources
1Preuve de concept publique pour CVE-2021-31727 et CVE-2021-31728 démontrant une lecture/écriture disque sans restriction et une exécution de code arbitraire en ring 0 dans les pilotes zam64.sys et zam32.sys.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.