
Environnement de laboratoire éducatif pour rechercher CVE-2025-3500, une exploitation d'élévation de privilèges par débordement d'entier dans Avast Antivirus 25.1.981.6 sur Windows, avec artefacts d'exploit synthétiques pour des tests contrôlés.
Ce dépôt fournit un environnement de laboratoire pour la recherche sur CVE-2025-3500, une vulnérabilité de dépassement d'entier (CWE-190) dans Avast Antivirus version 25.1.981.6 sur les plateformes Windows. La vulnérabilité provient d'une validation insuffisante des entiers dans le module d'allocation de ressources du moteur antivirus, entraînant un repliement lors des opérations arithmétiques. Elle peut être exploitée pour élever les privilèges depuis des contextes utilisateur à faibles privilèges (PR:L) jusqu'à un accès au niveau système, avec un vecteur d'attaque réseau (AV:N), une complexité d'attaque faible (AC:L) et une interaction utilisateur requise (UI:R). Le score de base CVSS 3.1 est de 9,0 (Critique), impactant la confidentialité, l'intégrité et la disponibilité (toutes Haute) en raison du changement de portée (S:C), permettant potentiellement un compromis total du système.
Avertissement relatif à la finalité pédagogique : Ce laboratoire est uniquement destiné à des fins éducatives et de recherche. Il fournit un environnement contrôlé. Ne l'utilisez pas pour des activités malveillantes. Tous les composants sont synthétiques et n'exploitent pas de systèmes réels. En utilisant ce dépôt, vous acceptez de vous conformer aux directives de hacking éthique et aux lois locales.
Avertissement de sécurité : Cette configuration implique l'exécution de code dans un environnement. Utilisez toujours une machine virtuelle dédiée. N'exécutez pas d'exploits sur des systèmes de production. Les artefacts d'exploitation fournis (.exe et .bat) démontrent des concepts — par exemple, le .bat lance le .exe, qui traite des données puis se termine. Isolez votre environnement de laboratoire pour éviter toute exposition accidentelle.
Téléchargez la boîte à outils d'exploitation (fichier ZIP contenant exploit.exe et start-exploit.bat). Ce ZIP est hébergé sur un miroir sécurisé :
Remarque : L'exploit principal est exploit.exe (un binaire C++ compilé déclenchant le dépassement d'entier via des appels API spécialement conçus). Le lanceur d'exploit est start-exploit.bat, qui ouvre exploit.exe avec des arguments prédéfinis (par exemple, start exploit.exe --target=avast_engine --overflow=wraparound). Décompressez dans un répertoire local comme C:\lab\exploit.
Configurer l'environnement :
Télécharger et préparer l'exploit :
C:\lab\exploit.start-exploit.bat pour lancer l'exploit (il ouvre exploit.exe, qui envoie un paquet réseau spécialement conçu pour déclencher le dépassement).Exploiter la vulnérabilité :
exploit.exe. Observez les journaux système pour détecter les indicateurs de dépassement.Vérifier et nettoyer :
Le laboratoire nécessite une machine Windows avec Avast Antivirus 25.1.981.6 installé. Des services simulés peuvent être démarrés manuellement via l'invite de commandes :
net start AvastSvc (en supposant que le service est en cours d'exécution).start-exploit.bat qui lance exploit.exe. Cela :
{ "resource_alloc": 2147483648 } (déclenchant le dépassement).Détails techniques : Le dépassement se produit dans AvastResourceParser::AllocateBuffer(int size), où size * sizeof(struct) se replie si size > INT_MAX / sizeof(struct), conduisant à une sous-allocation et à un dépassement de tas. L'exploitation utilise cela pour la construction d'une chaîne ROP ciblant kernel32.dll.
alert tcp any any -> any 8080 (msg:"Tentative CVE-2025-3500" ; content:"|00 00 00 80|" ; sid:1000001;)).Pour toute question ou contribution, ouvrez un ticket. Restez éthique !