
La preuve de concept de la divulgation d'informations dans Microsoft Desktop Windows Management.
Preuve de concept démontrant une vulnérabilité de divulgation d'informations dans le Gestionnaire de fenêtres du bureau Microsoft (dwm.exe).
Ce dépôt contient une preuve de concept (PoC) personnalisée développée pour reproduire CVE-2026-20805, une vulnérabilité de divulgation d'informations affectant le processus Gestionnaire de fenêtres du bureau Windows. La vulnérabilité permet à un utilisateur local authentifié de divulguer des pointeurs d'objets du noyau en raison d'une gestion inappropriée des structures liées à ALPC, ce qui peut potentiellement affaiblir les atténuations d'exploitation du noyau telles que la randomisation de l'espace d'adressage du noyau (KASLR). Cette PoC a été implémentée indépendamment après avoir identifié des problèmes d'instabilité et d'exécution dans les scripts publics existants, dans le but de produire des résultats fiables et vérifiables.
dwm.exe)La PoC exploite les API natives Windows de bas niveau pour énumérer les handles à l'échelle du système et inspecter les métadonnées des objets du noyau. Elle utilise NtQuerySystemInformation avec la classe SystemHandleInformation pour effectuer un filtrage des handles spécifiques aux processus et analyser les objets ALPC Port et Section. Des pointeurs d'objets du noyau initialisés de manière inappropriée sont divulgués en mode utilisateur, confirmant la fuite d'informations.
Objets d'intérêt
Lors de l'exécution, la PoC a identifié avec succès le processus dwm.exe, énuméré des centaines de handles associés au Gestionnaire de fenêtres du bureau et divulgué des adresses virtuelles valides du noyau 64 bits.
Auteur : UZAIR AMJAD-TEAM_ALKAHF
Exemple de sortie
Handle: 0x0004
Object: 0xFFFFD58F80C0E5E0 (Pointeur d'objet du noyau)
Handle: 0x011C
Object: 0xFFFFD58F80C0E1E0 (Adresse de section ALPC)
Les adresses divulguées se situent dans la plage d'adresses virtuelles attendue du noyau, confirmant la divulgation d'informations réussie.