
Élévation locale de privilèges due à une troncature d'entier dans vskrnlintvsp.sys
Vous pouvez trouver la première version de l'exploit pour cette CVE sur https://github.com/MrAle98/CVE-2025-21333-POC/tree/master . J'ai créé ce nouvel exploit inspiré de celui réalisé par MrAle98. Il est plus stable et un peu douteux car il n'ouvre pas le processus de bac à sable Windows pour obtenir le GUID. J'ai utilisé l'API Microsoft Defender Application Guard (MDAG) pour obtenir le GUID du processus de bac à sable.
J'ai essayé d'utiliser le spray IoRing comme utilisé par MrAle98 mais en faisant SubmitIoRing d'un coup après avoir effectué la configuration initiale pour IoRing, cela ne fonctionnait pas pour moi, je ne sais pas pourquoi, mais une erreur d'exception survenait dans la fonction ProbeForWrite dans la fonction IopIoRingDispatchRegisterBuffers qui alloue le bloc. Je suis donc passé à essayer l'attribut de pipe puis l'entrée de file d'attente. J'ai obtenu une lecture arbitraire en utilisant l'attribut de pipe, mais à nouveau l'entrée de file d'attente ne fonctionnait pas pour obtenir l'écriture arbitraire. J'ai alors eu l'idée d'utiliser IoRing d'une manière différente dans laquelle je fais le SubmitIoRing et le travail de configuration pendant le spray, ce qui a fonctionné, il suffit de définir la priorité du thread comme critique en temps.
Le spray dans PagedPool avec une taille minimale de 0x20 en utilisant l'entrée de buffer IoRing mc est un très bon objet, merci à MrAle98 pour cela.
Vous pouvez lire son blog ici : blog
msrc : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333