
माइक्रोसॉफ्ट डेस्कटॉप विंडोज मैनेजमेंट में सूचना प्रकटीकरण का PoC।
प्रूफ ऑफ कॉन्सेप्ट जो Microsoft डेस्कटॉप विंडो मैनेजर (dwm.exe) में सूचना प्रकटीकरण भेद्यता प्रदर्शित करता है।
इस रिपॉजिटरी में एक कस्टम प्रूफ ऑफ कॉन्सेप्ट (PoC) शामिल है जिसे CVE-2026-20805 को पुनः उत्पन्न करने के लिए विकसित किया गया है, जो Windows डेस्कटॉप विंडो मैनेजर प्रक्रिया को प्रभावित करने वाली एक सूचना प्रकटीकरण भेद्यता है। यह भेद्यता एक स्थानीय प्रमाणित उपयोगकर्ता को ALPC-संबंधित संरचनाओं के अनुचित हैंडलिंग के कारण कर्नेल ऑब्जेक्ट पॉइंटर्स लीक करने की अनुमति देती है, जो संभावित रूप से कर्नेल एक्सप्लॉइट शमन जैसे कि कर्नेल एड्रेस स्पेस लेआउट रैंडमाइजेशन (KASLR) को कमजोर कर सकती है। यह PoC मौजूदा सार्वजनिक स्क्रिप्ट्स में अस्थिरता और निष्पादन समस्याओं की पहचान करने के बाद स्वतंत्र रूप से लागू किया गया था, जिसका उद्देश्य विश्वसनीय और सत्यापन योग्य परिणाम उत्पन्न करना है।
dwm.exe)यह PoC सिस्टम-व्यापी हैंडल्स की गणना करने और कर्नेल ऑब्जेक्ट मेटाडेटा का निरीक्षण करने के लिए निम्न-स्तरीय Windows नेटिव APIs का लाभ उठाता है। यह प्रक्रिया-विशिष्ट हैंडल फ़िल्टरिंग करने और ALPC पोर्ट तथा सेक्शन ऑब्जेक्ट्स का विश्लेषण करने के लिए क्लास के साथ का उपयोग करता है। अनुचित रूप से प्रारंभ किए गए कर्नेल ऑब्जेक्ट पॉइंटर्स उपयोगकर्ता मोड में प्रकट किए जाते हैं, जो सूचना रिसाव की पुष्टि करता है।
SystemHandleInformationNtQuerySystemInformationरुचि के ऑब्जेक्ट्स
निष्पादन के दौरान, PoC ने सफलतापूर्वक dwm.exe प्रक्रिया की पहचान की, डेस्कटॉप विंडो मैनेजर से जुड़े सैकड़ों हैंडल्स की गणना की, और मान्य 64-बिट कर्नेल वर्चुअल एड्रेस प्रकट किए।
लेखक: UZAIR AMJAD-TEAM_ALKAHF
नमूना आउटपुट
Handle: 0x0004
Object: 0xFFFFD58F80C0E5E0 (Kernel Object Pointer)
Handle: 0x011C
Object: 0xFFFFD58F80C0E1E0 (ALPC Section Address)
The leaked addresses fall within the expected kernel virtual address range, confirming successful information disclosure.