
Exploits pour CVE-2017-6008, un dépassement de tampon du pool du noyau menant à une élévation de privilèges.
CVE-2017-6008 est une vulnérabilité dans le scan HitmanPro qui permet une élévation de privilèges en exploitant un débordement de tampon du pool noyau. Les exploits ici utilisent l'attaque Quota Process Pointer Overwrite telle que décrite dans le document de Tarjei Mandt
De plus, les exploits utilisent ma bibliothèque Pool sprayer
Vous pouvez trouver un document détaillé sur l'exploit Windows 7 ici.
Cette version utilise une autre vulnérabilité dans le pilote hitmanpro37.sys, une lecture hors limites, que nous utilisons pour fuiter le Pool Cookie. Cette fuite nous permet d'utiliser la même attaque sur Windows 10.
Vous pouvez trouver un document détaillé de l'exploit sur Windows 10 ici.
L'exploit utilisait une technique décrite par Cesar Cerrudo en 2012 pour élever ses privilèges en définissant le champ Privileges.Enabled de la structure TOKEN.
Cependant, depuis Windows 10 v1607, le noyau vérifie désormais également la valeur du champ Privileges.Present du jeton.
Le champ Privileges.Present du jeton est la liste des privilèges qui PEUVENT être activés pour ce jeton, en utilisant l'API AdjustTokenPrivileges.
Ainsi, les privilèges réels du TOKEN sont maintenant le champ de bits résultant de Privileges.Present & Privileges.Enabled.
Cela signifie que l'exploit dans son état actuel ne fonctionne plus depuis Windows 10 v1607. De plus, l'exploit est également brisé par les changements survenus dans le pool depuis Windows 19H1, avec l'arrivée du segment heap dans le noyau.
Retrouvez des travaux mis à jour sur l'exploitation du débordement de tampon du pool noyau dans ce document et ces diapositives.