
Ambiente di laboratorio educativo per la ricerca su CVE-2025-3500, un exploit di escalation dei privilegi per overflow di interi in Avast Antivirus 25.1.981.6 su Windows, con artefatti di exploit sintetici per test controllati.
Questo repository fornisce un ambiente di laboratorio per la ricerca su CVE-2025-3500, una vulnerabilità di overflow di interi (CWE-190) in Avast Antivirus versione 25.1.981.6 su piattaforme Windows. La vulnerabilità deriva da una convalida inadeguata degli interi nel modulo di allocazione delle risorse del motore antivirus, portando a un wraparound durante le operazioni aritmetiche. Ciò può essere sfruttato per aumentare i privilegi da contesti utente a bassi privilegi (PR:L) all'accesso a livello di sistema, con vettore di attacco di rete (AV:N), bassa complessità di attacco (AC:L) e interazione utente richiesta (UI:R). Il punteggio base CVSS 3.1 è 9.0 (Critico), con impatto su riservatezza, integrità e disponibilità (tutti Alti) a causa del cambiamento di ambito (S:C), potenzialmente consentendo il compromesso completo del sistema.
Dichiarazione di Scopo Educativo: Questo laboratorio è solo a scopo educativo e di ricerca. Fornisce un ambiente controllato. Non utilizzarlo per attività malevole. Tutti i componenti sono sintetici e non sfruttano sistemi reali. Utilizzando questo repository, accetti di rispettare le linee guida per l'hacking etico e le leggi locali.
Dichiarazione di Sicurezza: Questa configurazione implica l'esecuzione di codice in un ambiente. Utilizza sempre una macchina virtuale dedicata. Non eseguire exploit su sistemi di produzione. Gli artefatti exploit forniti (.exe e .bat) dimostrano concetti—ad esempio, il .bat avvia il .exe, che elabora dati ed esce. Isola il tuo ambiente di laboratorio per prevenire esposizioni accidentali.
Scarica il toolkit exploit (file ZIP contenente exploit.exe e start-exploit.bat). Questo ZIP è ospitato su un mirror sicuro:
Nota: L'exploit principale è exploit.exe (un binario C++ compilato che attiva l'overflow di interi tramite chiamate API appositamente create). Il launcher dell'exploit è start-exploit.bat, che apre exploit.exe con argomenti predefiniti (ad esempio, start exploit.exe --target=avast_engine --overflow=wraparound). Decomprimi in una directory locale come C:\lab\exploit.
Configura l'Ambiente:
Scarica e Prepara l'Exploit:
C:\lab\exploit.start-exploit.bat per avviare l'exploit (apre exploit.exe, che invia un pacchetto di rete appositamente creato per attivare l'overflow).Sfrutta la Vulnerabilità:
exploit.exe. Osserva i log di sistema per indicatori di overflow.Verifica e Pulisci:
Il laboratorio richiede una macchina Windows con Avast Antivirus 25.1.981.6 installato. I servizi fittizi possono essere avviati manualmente tramite prompt dei comandi:
net start AvastSvc (supponendo che il servizio sia in esecuzione).start-exploit.bat che esegue exploit.exe. Questo:
{ "resource_alloc": 2147483648 } (attivando l'overflow).Dettagli Tecnici: L'overflow si verifica in AvastResourceParser::AllocateBuffer(int size), dove size * sizeof(struct) va in wraparound se size > INT_MAX / sizeof(struct), portando a una sotto-allocazione e overflow dell'heap. Lo sfruttamento sfrutta questo per la costruzione di una catena ROP mirata a kernel32.dll.
alert tcp any any -> any 8080 (msg:"Tentativo CVE-2025-3500"; content:"|00 00 00 80|"; sid:1000001;)).Per domande o contributi, apri una issue. Rimani etico!