
CVE-2025-7771 ThrottleStop.sys privilege escalation exploit - unrestricted IOCTL access to physical memory via MmMapIoSpace
CVE-2025-7771 | CVSS 8.7 | Élévation de privilèges locale
ThrottleStop.sys expose des interfaces IOCTL sans restriction permettant un accès arbitraire à la mémoire physique via MmMapIoSpace. Cela permet une élévation de privilèges locale en patchant la mémoire du noyau et en exécutant du code arbitraire en contexte ring-0.
Composant affecté : ThrottleStop.sys (TechPowerUp)
Type de vulnérabilité : IOCTL exposé avec contrôle d'accès insuffisant (CWE-782)
Impact : Élévation de privilèges locale
Statut du pilote : Signé numériquement, compatible avec Core Isolation
| IOCTL | Fonction |
|---|---|
0x80006498 | Lecture de la mémoire physique |
0x8000649C | Écriture dans la mémoire physique |
\\Device\\ThrottleStopDeviceIoControl avec les IOCTL vulnérablesMmMapIoSpaceCette implémentation démontre l'exploitation de la vulnérabilité ThrottleStop.sys via :
CreateFileWmsbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64
# Create service
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel
# Start service
sc start ThrottleStop
.\usermode\usermode.exe
Prérequis : Privilèges administrateur, Visual Studio 2019/2022, service pilote ThrottleStop.sys
throttlestop/
├── usermode/
│ ├── Entry.cpp # Main application entry point
│ ├── Driver/
│ │ └── Driver.h # MemoryDriver class implementation
│ └── usermode.vcxproj # Visual Studio project file
├── ThrottleStop.sys # Vulnerable driver binary
└── throttlestop.sln # Solution file
MemoryDriver : Communication avec le pilote et opérations mémoire0x80006498 (lecture), 0x8000649C (écriture)Signatures numériques :
Implications de sécurité :
\\Device\\ThrottleStop0x80006498 et 0x8000649CLecture de la mémoire physique (0x80006498)

Écriture dans la mémoire physique (0x8000649C)

Ces captures d'écran montrent les gestionnaires IOCTL vulnérables dans ThrottleStop.sys qui permettent un accès non restreint à la mémoire physique via MmMapIoSpace.
Ce dépôt est fourni à des fins éducatives et de recherche défensive uniquement. Toute utilisation non autorisée pour compromettre des systèmes est illégale et interdite. Utilisez-le à vos propres risques uniquement dans des environnements contrôlés.