Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-30088 — CVE-2024-30088 の概念実証エクスプロイト。AuthzBasepCopyoutInternalSecurityAttributes における Windows カーネルの TOCTOU 脆弱性で、レースコンディションを介した任意書き込みを可能にし、特権昇格を実現します。 | Kitploit
ツール/GitHubGitHub/tykawaii98/cve-2024-30088
特権昇格脆弱性分析エクスプロイトバイナリエクスプロイト
GitHubtykawaii98/cve-2024-30088

CVE-2024-30088

CVE-2024-30088 の概念実証エクスプロイト。AuthzBasepCopyoutInternalSecurityAttributes における Windows カーネルの TOCTOU 脆弱性で、レースコンディションを介した任意書き込みを可能にし、特権昇格を実現します。

リポジトリを見る
29061462年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-30088

バグ:

  • バグは、カーネルが現在のトークンオブジェクトの _AUTHZBASEP_SECURITY_ATTRIBUTES_INFORMATION をユーザーモードにコピーする際の関数 AuthzBasepCopyoutInternalSecurityAttributes 内にあります。この構造体は次のようになっています:
root@kitploit:~
//0x30 bytes (sizeof)
struct _AUTHZBASEP_SECURITY_ATTRIBUTES_INFORMATION
{
    ULONG SecurityAttributeCount;                                           //0x0
    struct _LIST_ENTRY SecurityAttributesList;                              //0x8
    ULONG WorkingSecurityAttributeCount;                                    //0x18
    struct _LIST_ENTRY WorkingSecurityAttributesList;                       //0x20
}; 
  • SecurityAttributesList のコピーを実行する際、カーネルは SecurityAttribute 構造体のリストをユーザー指定のポインターに *直接* 設定します。その後、RtlCopyUnicodeString と AuthzBasepCopyoutInternalSecurityAttributeValues 関数を呼び出して SecurityAttribute 構造体の名前と値をコピーアウトするため、この関数内で複数の TOCTOU が発生します。

  • 単純なレーススレッドを使用して、RtlCopyUnicodeString が呼び出される前に属性名の Buffer ポインターを変更することで [*]、固定値と制御されたサイズでの任意アドレス書き込みを簡単に達成できます。

  • なお、これを悪用する方法は他にもいくつかありますが、私の場合は RtlCopyUnicodeString を利用する方法を選びました。

バグのトリガー:

  • このバグは、TokenAccesInformation クラスを指定して NtQueryInformationToken を呼び出すだけで簡単にトリガーできます。

パッチ:

  • このパッチでは、システムコールがユーザーモードからのものである場合、ユーザーバッファーに書き戻す前にセキュリティ属性の名前をコピーするためのバッファーとして、カーネルスタック上のローカル変数(下のコードブロックの v18)を使用します。
root@kitploit:~
    [...]
        p_SecurityAttributesList = &a1->SecurityAttributesList;
        Flink = a1->SecurityAttributesList.Flink;
        if ( Flink == p_SecurityAttributesList )
          return (unsigned int)inserted;
        v13 = a2 + 0x98;
        while ( 1 )
        {
          if ( (unsigned int)Feature_2516935995__private_IsEnabledDeviceUsage() )
          {
            inserted = AuthzBasepProbeAndInsertTailList(a2 + 8, v13 - 0x68);
            if ( inserted < 0 )
              goto LABEL_24;
          }
          else
          {
            [...]
          }
          ++*(_DWORD *)a2;
          *(_WORD *)(v13 - 56) = Flink[3].Flink;
          *(_DWORD *)(v13 - 52) = HIDWORD(Flink[3].Flink);
          *(_QWORD *)(v13 - 24) = v13 - 32;
          *(_QWORD *)(v13 - 32) = v13 - 32;
          *(_QWORD *)v13 = v13 - 8;
          *(_QWORD *)(v13 - 8) = v13 - 8;
          *(_QWORD *)(v13 - 48) = 0i64;
          *(_DWORD *)(v13 - 40) = 0;
          *(_DWORD *)(v13 - 16) = 0;
          Flink_low = LOWORD(Flink[2].Flink);
          v19 = Flink_low;
          v17 = (wchar_t *)((v10 + 1) & 0xFFFFFFFFFFFFFFFEui64);
          v15 = (unsigned __int64)v17 + Flink_low;
          if ( (unsigned __int64)v17 + Flink_low > v6 )
            break;
          if ( (unsigned int)Feature_3391791421__private_IsEnabledDeviceUsage() )
          {
            *(_QWORD *)&v18.Length = 0i64;
            v18.MaximumLength = Flink_low;
            v18.Buffer = v17;
            RtlCopyUnicodeString(&v18.Length, (unsigned __int16 *)&Flink[2]);
            *(_UNICODE_STRING *)(v13 - 0x48) = v18;
          }
          else
          {
            [...]
          }
          inserted = AuthzBasepCopyoutInternalSecurityAttributeValues(
                       (__int64)Flink,
                       v13 - 104,
                       v15,
                       (int)v6 - (int)v15,
                       &v19);
    [...]
  • デバッグセッションでは、パッチ後の rcx がカーネルアドレスであることを確認できます:
root@kitploit:~
5: kd> 
nt!AuthzBasepCopyoutInternalSecurityAttributes+0x1aa:
fffff803`5dbcf14a e8810fa5ff      call    nt!RtlCopyUnicodeString (fffff803`5d6200d0)
5: kd> r
rax=0000025a81d006a0 rbx=0000025a81d00590 rcx=ffffe20697c4f778
rdx=ffffa609c7a101a0 rsi=0000025a81d00598 rdi=0000025a81d00628
rip=fffff8035dbcf14a rsp=ffffe20697c4f740 rbp=0000025a81d006c0
 r8=0000000000000003  r9=0000025a81d00590 r10=ffffa609c816ef78
r11=ffffe20697c4f7d0 r12=0000000000000a70 r13=ffffa609ca9b1118
r14=ffffa609c7a10180 r15=0000025a81d01000
iopl=0         nv up ei pl nz na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040202
nt!AuthzBasepCopyoutInternalSecurityAttributes+0x1aa:
fffff803`5dbcf14a e8810fa5ff      call    nt!RtlCopyUnicodeString (fffff803`5d6200d0)

POC:

  • https://youtu.be/y5LnlHjzA64
ツールをダウンロード