Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-21333 — Preuve de concept d'exploitation pour CVE-2025-21333, un débordement de tampon basé sur le tas dans vkrnlintvsp.sys de Hyper-V conduisant à une élévation de privilèges locale via I/O Ring et remplacement de jeton. | Kitploit
Outils/GitHubGitHub/uname1able/cve-2025-21333
Escalade de PrivilègesCriminalistique MémoireAnalyse des VulnérabilitésExploitationApprentissage et ÉducationExploitation de BinairesLabs et Pratique
GitHubuname1able/cve-2025-21333

CVE-2025-21333

Preuve de concept d'exploitation pour CVE-2025-21333, un débordement de tampon basé sur le tas dans vkrnlintvsp.sys de Hyper-V conduisant à une élévation de privilèges locale via I/O Ring et remplacement de jeton.

Voir le dépôt
2il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-21333

Débordement de tas (Paged Pool) dans Hyper-V NT Kernel Integration VSP (vkrnlintvsp.sys) → élévation de privilèges locale (LPE).
Ce répertoire contient le code source du PoC de laboratoire (basé sur MrAle98/CVE-2025-21333-POC, incluant des correctifs locaux).


1. Résumé de la vulnérabilité

ÉlémentDétail
CVECVE-2025-21333
TypeHeap-based Buffer Overflow
ImpactÉlévation de privilèges locale (EoP) ; exploitation dans la nature signalée
Composantvkrnlintvsp.sys
Fonction vulnérableVkiRootAdjustSecurityDescriptorForVmwp
Pool TagViRo
Correctif2025-01-14 ; Win11 23H2 requiert ≥ 22631.4751 (KB5050021)

Cause racine

Dans VkiRootAdjustSecurityDescriptorForVmwp :

  1. La longueur d'allocation est calculée avec un WORD : AclSize + sid1 + sid2 + 16
  2. Lorsque AclSize = 0xfff0, la somme vaut 0x10040 → tronquée à 0x40
  3. ExAllocatePool2(..., 0x40, 'ViRo')
  4. memmove(pool, dacl, AclSize) copie toujours l'intégralité de 0xfff0

Inéquation clé : allocatedBytes(0x40) < accessEnd(0xfff0).

Confirmation dynamique sous KD :

  • ExAllocatePool2 → @rdx = 0x40
  • memmove → @r8 = 0xfff0

Chemin de déclenchement

Nécessite l'activation de Windows Sandbox (et de Nested Virtualization) pour que les syscalls concernés atteignent vkrnlintvsp.sys :

root@kitploit:~
PoC → NtCreateCrossVmEvent
    → VkiRootCalloutCreateEvent
    → VkiRootAdjustSecurityDescriptorForVmwp

2. Version du système pour la reproduction

ÉlémentValeur
OS invitéWindows 11 23H2

La 23H2 corrigée (≥ 22631.4751) n'est pas reproductible. Nécessite l'activation de Nested Virtualization + Windows Sandbox.


3. Chaîne d'exploitation (résumé)

  1. Spray de WNF_STATE_DATA
  2. Construction d'un AclSize=0xfff0 via Dual-ACE, déclenche le débordement, agrandit le DataSize du WNF adjacent
  3. Libère deux trous, puis réalloue : IrRB (I/O Ring RegBuffers) + NpAt (PipeAttribute)
  4. Écrase une entrée des RegBuffers → forge un IOP_MC_BUFFER_ENTRY en mode utilisateur
  5. IoRing Read/Write → lecture/écriture arbitraire dans le noyau
  6. Remplacement du token → PRIV_ESC_OK → shell SYSTEM visible lié à la session

Disposition attendue : 0x30 IrRB + 0x80 NpAt (nécessite found1=1 && found2=1).


4. Points clés de stabilisation locale (22631.3447)

Exigences non négociables par rapport à l'amont :

La disposition du spray de tas est non déterministe : l'élévation de privilèges n'est pas garantie à 100 % ; en cas d'échec, réessayer.


5. Liens de référence

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333
  • Analyse amont : https://medium.com/@ale18109800/cve-2025-21333-windows-heap-based-buffer-overflow-analysis-d1b597ae4bae
  • PoC amont : https://github.com/MrAle98/CVE-2025-21333-POC
  • Primitive I/O Ring : https://windows-internals.com/one-i-o-ring-to-rule-them-all-a-full-read-write-exploit-primitive-on-windows-11/
Télécharger l’outil
Build invité10.0.22631.3447 (< 4751, reproductible)
vkrnlintvsp.sys10.0.22621.2506 ; SHA256 015DD1211569B6F85CC0041269F249BA5935A3DA89B615B502DF59EAD5354BB8
SujetPoint clé
Dual-ACEUn seul ACE AceSize=0xf000 est transformé par SeCapture en environ 0xf008 → aucun débordement ; il faut deux ACE pour préserver le AclSize=0xfff0 côté noyau
Code de retourCrossVm peut retourner STATUS_INVALID_ACL (0xC0000077) ; il faut néanmoins continuer à scanner les WNF
Séquencementfree CCC → Submit IoRing → Sleep(5000) → free DDD → pipe spray
SandboxTuer WindowsSandboxClient après avoir confirmé IrRB/NpAt
RVA de ntosExAllocatePool2=0xaac7a0, PsInitialSystemProcess=0xd1da60 (les offsets amont donnent system EPROCESS: 0 sur la build 3447)
Shell visibleCreateProcessAsUser + TokenSessionId + winsta0\Default → VISIBLE_SYSTEM_CMD_OK