Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-19193-PoC — CVE-2026-19193 Proof of Concept | Kitploit
Strumenti/GitHubGitHub/patrickt2017/cve-2026-19193-poc
Analisi delle VulnerabilitàExploitPenetration TestingRed TeamingBinary Exploitation
GitHubpatrickt2017/cve-2026-19193-poc

CVE-2026-19193-PoC

CVE-2026-19193 Proof of Concept

Vedi Repository
1101 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-19193 - Prova di concetto

Terminazione arbitraria di processi tramite gestore di messaggi Minifilter non autenticato nel driver del kernel di Jiangmin Antivirus (kvcore.sys)

Asset interessato:

Prodotto: Jiangmin Antivirus V21

Componente: kvcore.sys (driver del kernel principale)

Versione: 1.23.6.27

Hash SHA-256: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259

Gravità

Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

Descrizione della vulnerabilità

Il driver del kernel di Jiangmin Antivirus, kvcore.sys, espone una porta di comunicazione minifilter ("\KvCorePortX0") che accetta messaggi di comando da processi in modalità utente. La MessageNotifyCallback del driver (FUN_140008c60) inoltra un codice di comando (0x1D / CMD_TERMINATE_PROCESS) alla funzione FUN_14000cf14, che termina un processo arbitrario specificato tramite PID usando la seguente catena di funzioni del kernel:

  • PsLookupProcessByProcessId(PID)
  • ObOpenObjectByPointer(PROCESS_TERMINATE)
  • ZwTerminateProcess(handle, 0)

La vulnerabilità esiste perché in FUN_14000688c, la porta di comunicazione del filtro viene creata usando FltBuildDefaultSecurityDescriptor() con una maschera di accesso eccessivamente permissiva (0x1F0001), concedendo i diritti di connessione a EVERYONE (S-1-1-0). Ciò consente a qualsiasi processo in modalità utente di connettersi.

Quando un processo in modalità utente invia un messaggio al minifilter KvCorePortX0, la funzione di callback MessageNotifyCallback (in FUN_140008c60) non esegue alcuna autenticazione del chiamante. Non ci sono chiamate a SeSinglePrivilegeCheck(), validazione di PsGetCurrentProcess(), verifica dei token o alcun controllo di allowlist dei processi.

Prova di concetto/Passaggi per riprodurre

Il PoC deve essere eseguito in un prompt dei comandi come amministratore e il driver kvcore.sys deve essere in esecuzione

  • Jiangmin Antivirus in esecuzione oppure
  • usare sc.exe per creare manualmente un servizio kernel (sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)

Esempio:

.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340

Risultato del test su Windows 11 24H2 (Build 26200):

Mitigazioni e raccomandazioni

  1. Implementare l'autenticazione del chiamante nella MessageNotifyCallback
    • ad esempio, validare l'identità del processo chiamante rispetto a un'allowlist di componenti Jiangmin di fiducia in modalità utente, verificare il percorso immagine del processo che si connette
  2. Limitare il descrittore di sicurezza della porta di comunicazione del filtro
  3. Sostituire FltBuildDefaultSecurityDescriptor(0x1F0001) con un DACL personalizzato che conceda l'accesso solo a SYSTEM e al gruppo Administrators
Scarica lo strumento