
Analyse technique et démonstration de PoC de CVE-2024-38063, une vulnérabilité d'exécution de code à distance IPv6 TCP/IP dans Windows, incluant la cause racine, la reproduction en laboratoire et les stratégies d'atténuation.
Ce projet présente une analyse technique et une démonstration pratique de la vulnérabilité critique CVE-2024-38063, divulguée par Microsoft lors du Patch Tuesday (13 août 2024).
La vulnérabilité affecte la pile TCP/IP de Windows, plus précisément le composant IPv6 implémenté dans le pilote du noyau :
C:\Windows\System32\drivers\tcpip.sys
Découverte par le chercheur en sécurité XiaoWei du Kunlun Lab, cette vulnérabilité pourrait permettre à un attaquant d'effectuer une exécution de code à distance (RCE) en exploitant un traitement incorrect des en-têtes d'extension IPv6.
Sous-dépassement d'entier (Integer Underflow) → Débordement de tampon (Buffer Overflow) → Exécution de code à distance
La vulnérabilité se situe dans la fonction :
Ipv6pProcessOptions()
à l'intérieur du pilote du noyau Windows :
tcpip.sys
IPv6 introduit des en-têtes d'extension, qui permettent d'inclure des instructions supplémentaires dans les paquets réseau.
Un traitement inapproprié de paquets IPv6 spécialement conçus peut provoquer :
Les attaquants exploitent cette faiblesse en envoyant des paquets IPv6 fragmentés malveillants contenant des en-têtes d'extension manipulés.
La vulnérabilité impacte les systèmes d'exploitation Windows où IPv6 est activé par défaut :
| Machine | Rôle |
|---|---|
| Kali Linux | Machine attaquante |
| Windows Server 2019 | Machine cible |
| Réseau NAT VirtualBox | Réseau interne |
Les deux machines virtuelles doivent appartenir au même réseau interne.
Configuration VirtualBox :
Outils → Réseau → Réseau NAT → Créer
Exemple de configuration :
Adresse réseau : 192.168.100.0/24
DHCP : Activé
Les deux machines virtuelles doivent utiliser la même interface de réseau NAT.
La configuration manuelle garantit une connectivité stable.
Confirmer que les adresses IP sont correctement attribuées.
Tester la communication entre les deux machines.
L'exploit démontre comment des paquets IPv6 malformés peuvent provoquer une corruption mémoire.
Des privilèges d'administrateur sont requis :

Une exploitation réussie provoque une corruption mémoire menant à un plantage du système.

Ce projet a été mené strictement dans un environnement de laboratoire virtuel contrôlé et isolé utilisant des machines virtuelles.
Ce travail fait partie d'un processus d'apprentissage du hacking éthique et est destiné uniquement à :
🚫 N'essayez PAS de reproduire cette attaque sur des systèmes sans autorisation explicite.
Toute utilisation abusive de ces informations est strictement déconseillée.