Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-21333 — Proof-of-concept exploit per CVE-2025-21333, un buffer overflow basato su heap in vkrnlintvsp.sys di Hyper-V che porta all'escalation dei privilegi locali tramite I/O Ring e sostituzione del token. | Kitploit
Strumenti/GitHubGitHub/uname1able/cve-2025-21333
Escalation di PrivilegiMemory ForensicsAnalisi delle VulnerabilitàExploitApprendimento e FormazioneBinary ExploitationLab e Pratica
GitHubuname1able/cve-2025-21333

CVE-2025-21333

Proof-of-concept exploit per CVE-2025-21333, un buffer overflow basato su heap in vkrnlintvsp.sys di Hyper-V che porta all'escalation dei privilegi locali tramite I/O Ring e sostituzione del token.

Vedi Repository
21 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-21333

Hyper-V NT Kernel Integration VSP(vkrnlintvsp.sys)Heap overflow in Paged Pool → Local Privilege Escalation (LPE).
Questa directory contiene il codice sorgente PoC per il laboratorio (basato su MrAle98/CVE-2025-21333-POC, con patch locale).


1. Riepilogo della vulnerabilità

VoceContenuto
CVECVE-2025-21333
TipoHeap-based Buffer Overflow
ImpattoLocal Privilege Escalation (EoP); marcato come sfruttato in natura
Componentevkrnlintvsp.sys
Funzione vulnerabileVkiRootAdjustSecurityDescriptorForVmwp
Pool TagViRo
Patch2025-01-14; Win11 23H2 richiede ≥ 22631.4751 (KB5050021)

Causa principale

In VkiRootAdjustSecurityDescriptorForVmwp:

  1. Usa WORD per calcolare la lunghezza di allocazione: AclSize + sid1 + sid2 + 16
  2. Quando AclSize = 0xfff0, la somma è 0x10040 → troncata a 0x40
  3. ExAllocatePool2(..., 0x40, 'ViRo')
  4. memmove(pool, dacl, AclSize) copia ancora l'intero 0xfff0

Disuguaglianza chiave: allocatedBytes(0x40) < accessEnd(0xfff0).

Conferma dinamica tramite Kernel Debugger:

  • ExAllocatePool2 → @rdx = 0x40
  • memmove → @r8 = 0xfff0

Percorso di attivazione

È necessario abilitare Windows Sandbox (e Nested Virtualization), in modo che le syscall pertinenti entrino in vkrnlintvsp.sys:

root@kitploit:~
PoC → NtCreateCrossVmEvent
    → VkiRootCalloutCreateEvent
    → VkiRootAdjustSecurityDescriptorForVmwp

2. Versione del sistema per la riproduzione

VoceValore
Guest OSWindows 11 23H2

23H2 con patch (≥ 22631.4751) non riproducibile. È necessario abilitare Nested Virtualization + Windows Sandbox.


3. Catena di sfruttamento (sintesi)

  1. Spray WNF_STATE_DATA
  2. Costruzione Dual-ACE con AclSize=0xfff0, attiva overflow, ingrandisce il DataSize di un WNF adiacente
  3. Libera due buchi, rialloca: IrRB (I/O Ring RegBuffers) + NpAt (PipeAttribute)
  4. Sovrascrive una voce in RegBuffers → forgia IOP_MC_BUFFER_ENTRY in modalità utente
  5. IoRing Read/Write → lettura/scrittura arbitraria nel kernel
  6. Sostituzione del token → PRIV_ESC_OK → shell SYSTEM visibile legata alla sessione

Layout atteso: 0x30 IrRB + 0x80 NpAt (richiede found1=1 && found2=1).


4. Punti chiave per la stabilizzazione locale (22631.3447)

Requisiti essenziali rispetto all'upstream:

Il layout dell'heap spray non è deterministico, l'elevazione non è al 100%; in caso di fallimento riprovare.


5. Collegamenti di riferimento

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333
  • Analisi upstream: https://medium.com/@ale18109800/cve-2025-21333-windows-heap-based-buffer-overflow-analysis-d1b597ae4bae
  • PoC upstream: https://github.com/MrAle98/CVE-2025-21333-POC
  • Primitiva I/O Ring: https://windows-internals.com/one-i-o-ring-to-rule-them-all-a-full-read-write-exploit-primitive-on-windows-11/
Scarica lo strumento
Guest build10.0.22631.3447 (< 4751, riproducibile)
vkrnlintvsp.sys10.0.22621.2506; SHA256 015DD1211569B6F85CC0041269F249BA5935A3DA89B615B502DF59EAD5354BB8
ArgomentoPunti essenziali
Dual-ACEUn singolo ACE con AceSize=0xf000 viene modificato da SeCapture a circa 0xf008 → nessun overflow; è necessario un doppio ACE per mantenere AclSize=0xfff0 nel kernel
Codice di ritornoCrossVm può restituire STATUS_INVALID_ACL (0xC0000077), è comunque necessario continuare a scansionare i WNF
Tempismofree CCC → Submit IoRing → Sleep(5000) → free DDD → pipe spray
SandboxDopo aver confermato IrRB/NpAt, uccidi WindowsSandboxClient
ntos RVAExAllocatePool2=0xaac7a0, PsInitialSystemProcess=0xd1da60 (l'offset upstream su 3447 restituisce system EPROCESS: 0)
Shell visibileCreateProcessAsUser + TokenSessionId + winsta0\Default → VISIBLE_SYSTEM_CMD_OK