
Le PoC pour CVE-2025-70795 / CVE-2026-0828 et le pilote mis à jour
Référence : https://bbs.kafan.cn/thread-2288675-1-1.html
Utilisation :
Placez le pilote vulnérable dans le même répertoire que l'exécutable. La version 11.11.4.0 (la plus ancienne) est affectée par CVE-2025-70795 / CVE-2026-0828, compatible avec le paramètre /Kill ; la version 11.26.18 (mise à jour) est compatible avec le paramètre /Terminate.
/Init – Installe le pilote. /Kill – Utilise CVE-2025-70795 / CVE-2026-0828 pour terminer des processus. /Terminate – Utilise le pilote mis à jour pour terminer des processus. /Uninst – Décharge le pilote.
Captures d'écran
Exploitation de CVE-2025-70795 / CVE-2026-0828 (Notez que l'opération '/Kill' s'effectue sans aucun privilège)

Le pilote mis à jour vérifie si le code de contrôle provient d'un processus NT AUTHORITY\SYSTEM, il faut donc disposer d'au moins des privilèges Administrateur pour utiliser le nouveau pilote.
