CVE-2024-38063 — Vulnerabilità dello stack IPv6 di Windows (Analisi e PoC)
Analisi tecnica e Proof-of-Concept (PoC) per CVE-2024-38063, una vulnerabilità critica di esecuzione di codice remoto (RCE) nello stack IPv6 di Windows (tcpip.sys). Scoperta da KunLun Lab, questa problematica è zero-click, il che significa che può essere attivata da pacchetti appositamente manipolati senza interazione dell'utente.
Contesto accademico: Progetto finale per il corso “Fondamenti di Sicurezza di Rete”.
e la documentazione completa del corso e le istruzioni per il laboratorio.
Riepilogo Tecnico
Il problema principale è un integer underflow (sottoflusso intero) in tcpip.sys durante l'analisi delle IPv6 Extension Headers (intestazioni di estensione IPv6) all'interno del traffico frammentato.
Fallimento logico: la validazione della lunghezza dell'intestazione fallisce durante il calcolo.
Corruzione della memoria: il sottoflusso porta a un buffer overflow e scritture di memoria non sicure.
Impatto: potenziale BSOD e RCE in condizioni specifiche.
Contenuti del Repository
CVE-2024-38063 Analysis.pdf — Slide che coprono background, causa principale e mitigazioni.
CVE-2024-38063.py — Script PoC basato su Scapy (dimostra il comportamento di crash).
WriteUP.pdf — Documentazione completa, requisiti di laboratorio e note di esecuzione.
Configurazione del Laboratorio
Per riprodurre l'ambiente in un laboratorio didattico controllato:
Vittima: Windows 10/11 antecedente alla patch di agosto 2024 / 24H2, IPv6 abilitato.
Attaccante: VM Linux con Python 3, Scapy.
Rete: Connettività IPv6 tra entrambe le macchine sullo stesso segmento di rete.
Logica del PoC (Alto Livello)
Il PoC crea una sequenza di pacchetti per attivare il sottoflusso:
Destination Options con un tipo di opzione non riconosciuto per forzare i percorsi di gestione degli errori.
Fragment 1 per iniziare la frammentazione e fornire il payload.
Fragment 2 per terminare la sequenza.
Lo script ripete questi lotti variando l'Hop Limit per aumentare la probabilità di incontrare il percorso di analisi vulnerabile.
Se il target è vulnerabile, un BSOD si verifica tipicamente entro 30-60 secondi mentre il kernel elabora le intestazioni malformate.
Mitigazioni
Applicare gli aggiornamenti di sicurezza: Patch Microsoft (13 agosto 2024).
Disabilitare IPv6 dove non è possibile applicare la patch.
Filtraggio firewall: bloccare i pacchetti IPv6 frammentati al perimetro.
Dichiarazione di Esclusione di Responsabilità
Questo progetto è solo a fini educativi e di ricerca. Test o accessi non autorizzati a sistemi di cui non si possiede il permesso esplicito sono illegali. Gli autori non si assumono alcuna responsabilità per un uso improprio.