Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/uname1able/cve-2025-21333
विशेषाधिकार वृद्धिमेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणलर्निंग और शिक्षाबाइनरी शोषणलैब और अभ्यास
GitHubuname1able/cve-2025-21333

CVE-2025-21333

CVE-2025-21333 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Hyper-V के vkrnlintvsp.sys में हीप-आधारित बफ़र ओवरफ़्लो जो I/O Ring और टोकन प्रतिस्थापन के माध्यम से स्थानीय विशेषाधिकार वृद्धि की ओर ले जाता है।

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-21333

Hyper-V NT Kernel Integration VSP (vkrnlintvsp.sys) Paged Pool ढेर ओवरफ्लो → स्थानिक विशेषाधिकार वृद्धि (LPE)।
यह निर्देशिका प्रयोगशाला के लिए PoC स्रोत कोड है (MrAle98/CVE-2025-21333-POC पर आधारित, स्थानीय पैच सहित)।


1. भेद्यता सारांश

मदसामग्री
CVECVE-2025-21333
प्रकारHeap-based Buffer Overflow
प्रभावस्थानिक विशेषाधिकार वृद्धि (EoP); जंगली उपयोग के रूप में चिह्नित
घटकvkrnlintvsp.sys
भेद्यता फ़ंक्शनVkiRootAdjustSecurityDescriptorForVmwp
Pool TagViRo
पैच2025-01-14; Win11 23H2 को ≥ 22631.4751 (KB5050021) की आवश्यकता है

मूल कारण

VkiRootAdjustSecurityDescriptorForVmwp में:

  1. WORD का उपयोग करके आवंटन लंबाई की गणना: AclSize + sid1 + sid2 + 16
  2. AclSize = 0xfff0 होने पर योग 0x10040 → छोटा करके 0x40
  3. ExAllocatePool2(..., 0x40, 'ViRo')
  4. memmove(pool, dacl, AclSize) अभी भी पूर्ण 0xfff0 कॉपी करता है

मुख्य असमानता: allocatedBytes(0x40) < accessEnd(0xfff0)।

KD गतिशील पुष्टि:

  • ExAllocatePool2 → @rdx = 0x40
  • memmove → @r8 = 0xfff0

ट्रिगर पथ

Windows Sandbox (और Nested Virtualization) सक्षम होना चाहिए ताकि संबंधित syscall vkrnlintvsp.sys में प्रवेश करें:

root@kitploit:~
PoC → NtCreateCrossVmEvent
    → VkiRootCalloutCreateEvent
    → VkiRootAdjustSecurityDescriptorForVmwp

2. पुनरुत्पादन सिस्टम संस्करण

मदमान
Guest OSWindows 11 23H2

पैच किया गया 23H2 (≥ 22631.4751) पुनरुत्पादित नहीं किया जा सकता। Nested Virtualization + Windows Sandbox सक्षम होना चाहिए।


3. शोषण श्रृंखला (संक्षिप्त)

  1. WNF_STATE_DATA स्प्रे करें
  2. Dual-ACE निर्माण AclSize=0xfff0, ओवरफ्लो ट्रिगर करता है, पड़ोसी WNF DataSize को बढ़ाता है
  3. दो छेद मुक्त करें, फिर आवंटित करें: IrRB (I/O Ring RegBuffers) + NpAt (PipeAttribute)
  4. RegBuffers में एक आइटम ओवरराइट करें → उपयोगकर्ता-मोड नकली IOP_MC_BUFFER_ENTRY
  5. IoRing Read/Write → कर्नेल में मनमाना पढ़ना/लिखना
  6. Token प्रतिस्थापन → PRIV_ESC_OK → सत्र बाउंड दृश्य SYSTEM शेल

अपेक्षित लेआउट: 0x30 IrRB + 0x80 NpAt (found1=1 && found2=1 आवश्यक)।


4. स्थानीय स्थिरीकरण बिंदु (22631.3447)

अपस्ट्रीम के सापेक्ष छोड़े नहीं जा सकने वाले अनुबंध:

हीप स्प्रे लेआउट अनियतात्मक है, विशेषाधिकार वृद्धि 100% नहीं; विफलता पर पुनः प्रयास किया जा सकता है।


5. संदर्भ लिंक

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333
  • अपस्ट्रीम विश्लेषण: https://medium.com/@ale18109800/cve-2025-21333-windows-heap-based-buffer-overflow-analysis-d1b597ae4bae
  • अपस्ट्रीम PoC: https://github.com/MrAle98/CVE-2025-21333-POC
  • I/O Ring प्रिमिटिव: https://windows-internals.com/one-i-o-ring-to-rule-them-all-a-full-read-write-exploit-primitive-on-windows-11/
टूल डाउनलोड करें
Guest build10.0.22631.3447 (< 4751, पुनरुत्पादित किया जा सकता है)
vkrnlintvsp.sys10.0.22621.2506; SHA256 015DD1211569B6F85CC0041269F249BA5935A3DA89B615B502DF59EAD5354BB8
विषयबिंदु
Dual-ACEएकल ACE AceSize=0xf000 को SeCapture द्वारा लगभग 0xf008 में बदल दिया जाता है → कोई ओवरफ्लो नहीं; कर्नेल में AclSize=0xfff0 बनाए रखने के लिए डबल ACE आवश्यक है
रिटर्न कोडCrossVm STATUS_INVALID_ACL (0xC0000077) लौटा सकता है, फिर भी WNF स्कैन जारी रखना चाहिए
समयfree CCC → Submit IoRing → Sleep(5000) → free DDD → pipe spray
SandboxIrRB/NpAt की पुष्टि होने के बाद WindowsSandboxClient को मारें
ntos RVAExAllocatePool2=0xaac7a0, PsInitialSystemProcess=0xd1da60 (अपस्ट्रीम ऑफ़सेट 3447 पर system EPROCESS: 0 देगा)
दृश्य शेलCreateProcessAsUser + TokenSessionId + winsta0\Default → VISIBLE_SYSTEM_CMD_OK