Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-24990 — CVE-2025-24990 Research writeup | Kitploit
Outils/GitHubGitHub/sentinel-aidefense/cve-2025-24990
Vulnerability AnalysisThreat IntelligencePapers & ResearchLearning & Education
GitHubsentinel-aidefense/cve-2025-24990

CVE-2025-24990

CVE-2025-24990 Research writeup

Voir le dépôt
il y a 25 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-24990 — Déréférencement de pointeur non fiable sous Windows (EoP)

CVE Impact CWE CISA KEV Status

Analyse de recherche par Sentinel AI Defense. Analyse défensive uniquement — aucun exploit fonctionnel ni PoC n'est publié ici.

Un composant Windows privilégié déréférence un pointeur reçu d'un contexte non fiable sans le valider, ce qui offre à un attaquant à faibles privilèges un accès mémoire arbitraire et une voie fiable vers le compte SYSTEM. Exploité dans la nature en 2025.

📄 Analyse complète : https://sentinelaidefense.com/posts/cve-2025-24990-windows-untrusted-pointer.html


Vue d'ensemble

CVE-2025-24990 est une vulnérabilité de déréférencement de pointeur non fiable dans Microsoft Windows. Elle permet à un attaquant d'élever ses privilèges ou d'exécuter du code arbitraire en exploitant une validation inadéquate des pointeurs reçus de sources non fiables.

Cette faille a été activement exploitée dans la nature en 2025 et ajoutée au catalogue CISA KEV. Elle est souvent utilisée dans des scénarios d'élévation de privilèges locale et peut être chaînée avec d'autres vulnérabilités pour un impact plus large. Corrigée par Microsoft dans les mises à jour de sécurité de 2025.

Versions concernées

Concerne différentes éditions de :

  • Windows 10
  • Windows 11
  • Windows Server (builds 2016–2025)

La vulnérabilité réside généralement dans des composants Windows essentiels (noyau ou services système) qui traitent des entrées non fiables.

Analyse technique (cause racine)

La cause racine est une validation inadéquate d'un pointeur transmis depuis le mode utilisateur ou un autre contexte non fiable vers un composant à privilèges élevés (par exemple, le noyau). Lorsque le système déréférence ce pointeur sans contrôles adéquats, un attaquant peut contrôler l'accès mémoire, ce qui conduit à des primitives de lecture/écriture arbitraires ou à une exécution de code directe dans un contexte élevé.

Cette classe de bogue (déréférencement de pointeur non fiable) est une source courante d'élévation de privilèges et de divulgation d'informations sous Windows.

Chaîne d'attaque

  1. L'attaquant obtient une première exécution de code avec un faible niveau de privilèges (par exemple, via un hameçonnage, un document malveillant ou un point d'appui existant).
  2. Déclenche la vulnérabilité en transmettant un pointeur conçu à cet effet au composant vulnérable.
  3. Obtient un accès mémoire arbitraire ou une exécution de code à un niveau de privilèges supérieur (souvent SYSTEM).
  4. Effectue d'autres actions : extraction d'identifiants, déplacement latéral ou déploiement de rançongiciel.

Elle est fréquemment chaînée avec des exploits de navigateur ou d'application pour compromettre entièrement le système.

Recommandations de détection

  • Surveillez les journaux de sécurité Windows pour détecter des événements suspects d'élévation de privilèges ou une activité inhabituelle en mode noyau.
  • Recherchez les plantages ou anomalies dans les processus système liés à la gestion des pointeurs.
  • Les outils EDR doivent signaler les séquences rapides d'opérations mémoire ou les tentatives d'accès aux structures du noyau depuis le mode utilisateur.
  • Indicateurs comportementaux : création inattendue de processus au niveau SYSTEM à la suite d'une activité en mode utilisateur.

Indicateurs de compromission

  • Modèles d'exploit spécifiques ciblant le composant Windows vulnérable (souvent observés dans les kits d'exploitation).
  • Artefacts de post-exploitation : dumps LSASS, nouveaux comptes privilégiés ou chargement inhabituel de pilotes.
  • Empreintes (hashs) d'outils d'exploit ou de charges utiles connus associés aux campagnes de 2025.

Mesures d'atténuation

  • Installez les mises à jour de sécurité Microsoft de 2025 (en particulier celles qui corrigent cette CVE).
  • Activez les mesures d'atténuation avancées de Windows telles que HVCI (Hypervisor-protected Code Integrity), Credential Guard et Kernel Data Protection.
  • Appliquez les principes du moindre privilège et le contrôle d'applications (par exemple, AppLocker ou WDAC).
  • Tenez à jour les solutions EDR avec des règles comportementales pour l'élévation de privilèges.

Cette vulnérabilité souligne l'importance d'une correction rapide et des fonctions de sécurité Windows modernes, car les problèmes de pointeurs non fiables restent un vecteur fiable pour les attaquants qui cherchent à obtenir un accès SYSTEM.

Références

  • Avis MSRC de Microsoft pour CVE-2025-24990
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2025-24990
  • Catalogue des vulnérabilités exploitées connues de la CISA

Avertissement

Ce dépôt est publié à des fins exclusivement défensives et éducatives. Il contient des analyses, des logiques de détection et des recommandations d'atténuation. Aucun code d'exploit fonctionnel n'est fourni. N'utilisez ces informations que sur des systèmes que vous êtes autorisé à tester et à défendre.


Maintenu par Sentinel AI Defense · Résultats partagés de manière responsable dans le cadre d'une divulgation coordonnée.

Télécharger l’outil