
CVE-2025-7771 ThrottleStop.sys 권한 상승 익스플로잇 - MmMapIoSpace를 통한 물리 메모리에 대한 무제한 IOCTL 액세스
CVE-2025-7771 | CVSS 8.7 | 로컬 권한 상승
ThrottleStop.sys는 MmMapIoSpace를 통한 임의 물리 메모리 접근을 허용하는 제한 없는 IOCTL 인터페이스를 노출합니다. 이를 통해 커널 메모리를 패치하고 ring-0 컨텍스트에서 임의 코드를 실행하여 로컬 권한 상승이 가능합니다.
영향받는 구성 요소: ThrottleStop.sys (TechPowerUp)
취약점 유형: 불충분한 접근 제어로 노출된 IOCTL (CWE-782)
영향: 로컬 권한 상승
드라이버 상태: 디지털 서명됨, Core Isolation 호환
| IOCTL | 기능 |
|---|---|
0x80006498 | 물리 메모리 읽기 |
0x8000649C | 물리 메모리 쓰기 |
\\Device\\ThrottleStop에 대한 핸들 열기DeviceIoControl 사용MmMapIoSpace를 통해 임의 물리 메모리 매핑이 구현은 다음을 통해 ThrottleStop.sys 취약점의 악용을 시연합니다:
CreateFileW를 통한 드라이버 핸들 획득msbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64
# Create service
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel
# Start service
sc start ThrottleStop
.\usermode\usermode.exe
요구 사항: 관리자 권한, Visual Studio 2019/2022, ThrottleStop.sys 드라이버 서비스
throttlestop/
├── usermode/
│ ├── Entry.cpp # Main application entry point
│ ├── Driver/
│ │ └── Driver.h # MemoryDriver class implementation
│ └── usermode.vcxproj # Visual Studio project file
├── ThrottleStop.sys # Vulnerable driver binary
└── throttlestop.sln # Solution file
MemoryDriver 클래스: 드라이버 통신 및 메모리 작업0x80006498 (읽기), 0x8000649C (쓰기)디지털 서명:
보안 영향:
\\Device\\ThrottleStop에 대한 접근을 모니터링하세요0x80006498 및 0x8000649C를 사용하는 DeviceIoControl 호출을 탐지하세요물리 메모리 읽기 (0x80006498)

물리 메모리 쓰기 (0x8000649C)

이 스크린샷은 MmMapIoSpace를 통해 제한 없는 물리 메모리 접근을 허용하는 ThrottleStop.sys의 취약한 IOCTL 핸들러를 보여줍니다.
이 저장소는 교육 및 방어적 연구 목적으로만 제공됩니다. 시스템을 손상시키기 위한 무단 사용은 불법이며 금지되어 있습니다. 통제된 환경에서만 본인 책임 하에 사용하십시오.