
LPE dovuto a troncamento intero in vskrnlintvsp.sys
puoi trovare la prima versione dell'exploit per questa CVE su https://github.com/MrAle98/CVE-2025-21333-POC/tree/master . Ho realizzato questo nuovo exploit ispirandomi a quello di MrAle98. È più stabile e un po' improvvisato in quanto non apre il processo sandbox di Windows per ottenere il GUID. Ho usato l'API di Microsoft Defender Application Guard (MDAG) per ottenere il GUID del processo sandbox.
Ho provato a usare IoRing spray come usato da MrAle98 ma eseguire SubmitIoRing tutto in una volta dopo aver fatto la configurazione iniziale per IoRing non funzionava per me, non so perché ma
si otteneva un errore di eccezione nella funzione ProbeForWrite nella funzione IopIoRingDispatchRegisterBuffers che alloca il chunk. quindi sono passato a provare l'attributo pipe e
poi la voce di coda. Ho ottenuto una lettura arbitraria usando l'attributo pipe ma anche in questo caso la voce di coda non funzionava per ottenere la scrittura arbitraria, quindi ho avuto l'idea
di usare IoRing in modo diverso in cui eseguo SubmitIoRing e il lavoro di configurazione durante lo spray, cosa che ha funzionato, basta impostare la priorità del thread come critica per il tempo.
Spraying in PagedPool con dimensione minima 0x20 usando la voce buffer mc di IoRing è davvero un ottimo oggetto, grazie MrAle98 per questo.
puoi leggere il suo blog qui: blog
msrc: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333