Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-19195-PoC — CVE-2026-19195 Proof of Concept | Kitploit
Strumenti/GitHubGitHub/patrickt2017/cve-2026-19195-poc
Escalation di PrivilegiAnalisi delle VulnerabilitàExploit
GitHubpatrickt2017/cve-2026-19195-poc

CVE-2026-19195-PoC

CVE-2026-19195 Proof of Concept

Vedi Repository
11 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-19195 - Proof of Concept

Modifiche Arbitrarie alle Chiavi di Registro tramite richieste IOCTL non autenticate nel Driver del Kernel dell'Antivirus Jingyun (ZyArk.sys)

Asset Interessato

Prodotto: Jingyun Antivirus

Versione: 2.4.2.39

Componente: ZyArk.sys

SHA-256 Hash: E89927434EA9297D2845F107441F5E3D5337457E7B844FF4AF3755369E9E7C4E

Gravità

Alta - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

Descrizione della Vulnerabilità

Il driver del kernel ZyArk.sys dell'Antivirus Jingyun espone una manipolazione arbitraria delle chiavi di registro tramite IOCTL con controlli di accesso insufficienti. Il driver crea il proprio device object con un descrittore di sicurezza che concede a tutti accesso completo. Il gestore IOCTL 0x226AF0 invia a FUN_0001b32c, che esegue operazioni di registro in modalità kernel (ZwCreateKey, ZwOpenKey, ZwSetValueKey, ZwDeleteKey, ecc.) come SYSTEM senza alcuna autenticazione del chiamante. Ciò consente agli utenti standard con privilegi bassi di leggere, scrivere ed eliminare qualsiasi chiave di registro sul sistema. In questo esempio, Windows Defender può essere completamente disabilitato tramite manipolazioni del registro.

Proof of Concept/Passaggi per la Riproduzione

Eseguire l'exploit in un prompt standard con privilegi bassi con il servizio kernel ZyArk.sys:

  • con Jingyun Antivirus in esecuzione oppure
  • Utilizzare sc.exe per creare manualmente un servizio kernel (sc.exe create ZyArk type= kernel binPath= ; sc.exe start ZyArk)

Mitigazioni e Raccomandazioni

  1. Riparare l'SDDL del dispositivo: concedere l'accesso solo a SYSTEM e agli amministratori integrati.

  2. Verificare il processo chiamante prima di elaborare qualsiasi IOCTL: verificare il PID del chiamante rispetto all'elenco consentito e verificare la firma digitale del chiamante.

Scarica lo strumento