
Exploit di escalation dei privilegi locale per il driver ASUS AsIO3.sys (CVE-2025-3464). Combina un bypass di autenticazione TOCTOU con una primitiva di decremento del kernel per elevare da qualsiasi utente a SYSTEM su Windows 11 22H2.
CVE-2025-3464: Exploit LPE senza privilegi per ASUS AsIO3.sys - bypass auth TOCTOU + decremento PreviousMode
Questo exploit funziona solo su Windows 11 22H2 o precedenti. Microsoft ha corretto i giochi con PreviousMode.
Exploit di escalation di privilegi locali per il driver ASUS AsIO3.sys. Ottiene NT AUTHORITY\SYSTEM
Questo exploit combina un bypass dell'autenticazione (CVE-2025-3464) con una primitiva di decremento per elevare i privilegi da qualsiasi utente locale a SYSTEM.
| Proprietà | Valore |
|---|---|
| CVE | CVE-2025-3464 |
| Tipo | Escalation di Privilegi Locali |
| Driver | AsIO3.sys (ASUS) |
| Testato | Windows 11 22H2 (Build 22621) |
Il driver AsIO3.sys convalida i processi chiamanti verificando se il loro percorso eseguibile contiene AsusCertService e confermando un hash SHA256. Questo controllo è vulnerabile a una condizione di gara Time-of-Check-Time-of-Use (TOCTOU) che utilizza hardlink NTFS.
Flusso dell'attacco:
AsusCertService che punti all'eseguibile dell'exploitAsusCertService.exeNota: Il driver controlla solo se il percorso contiene AsusCertService tramite corrispondenza di sottostringa. Qualsiasi percorso scrivibile dall'utente funziona (ad es., C:\Users\Public\AsusCertService\), rendendo ciò sfruttabile senza privilegi di amministratore.
Il driver espone un IOCTL che chiama ObfDereferenceObject su un puntatore controllato dall'utente. Questo esegue un decremento atomico di 8 byte in (ObjectPtr - 0x30), fornendo una primitiva di decremento arbitrario.
Sfruttamento tramite PreviousMode:
NtQuerySystemInformation(SystemHandleInformationEx)KTHREAD + 0x232 (campo PreviousMode)NtReadVirtualMemory/NtWriteVirtualMemory possono accedere alla memoria del kernel# Compile (Linux cross-compile)
x86_64-w64-mingw32-gcc -O2 -o AsIO3_FullExploit.exe AsIO3_FullExploit.c -lntdll -lshlwapi
AsIO3_FullExploit.exe
Prerequisiti:
Offset della Struttura (Windows 11 22H2)
KTHREAD + 0x232 = PreviousMode KTHREAD + 0x220 = Process (EPROCESS pointer) EPROCESS + 0x440 = UniqueProcessId EPROCESS + 0x448 = ActiveProcessLinks EPROCESS + 0x4B8 = Token
Nota: Gli offset sono specifici per versione. Verificare per la propria build di Windows di destinazione. Windows 23H2 genera un PREVIOUS_MODE_MISMATCH (0x1f9). Una mitigazione per questi trucchi di previous mode.
Note Tecniche
Riferimenti
Dichiarazione di Non Responsabilità
Questo codice è fornito esclusivamente a scopo di ricerca sulla sicurezza autorizzata e educativa. Utilizzarlo solo su sistemi di cui si è proprietari o per i quali si ha esplicita autorizzazione al test. L'accesso non autorizzato a sistemi informatici è illegale.