Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-62735 — # CVE-2026-62735 개념 증명 http.sys의 정수 오버플로우로 인해 힙 오버플로우와 SYSTEM 셸이 발생하는 취약점에 대한 개념 증명입니다. 크래시 로그 및 스택 트레이스 분석을 포함합니다. | Kitploit
도구/GitHubGitHub/nhh9905/cve-2026-62735
Exploit FrameworksVulnerability AnalysisExploitationBinary Exploitation
GitHubnhh9905/cve-2026-62735

CVE-2026-62735

# CVE-2026-62735 개념 증명 http.sys의 정수 오버플로우로 인해 힙 오버플로우와 SYSTEM 셸이 발생하는 취약점에 대한 개념 증명입니다. 크래시 로그 및 스택 트레이스 분석을 포함합니다.

저장소 보기
8시간 46분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-62735

정보

  • 이 취약점은 원래 Siyeon Wi가 발견했습니다. 저는 교육 및 사례 연구 목적으로 이 취약점을 독립적으로 재현했습니다.
  • 이 취약점은 Pwn2Own Berlin 2026에서도 시연되었습니다. 참고 자료:
    • TrendAI Zero Day Initiative 상태
    • TrendAI Zero Day Initiative 블로그
  • Microsoft 업데이트 세부 정보: CVE-2026-62735
  • PoC는 Integer Overflow 취약점으로 인한 크래시를 시연합니다. 이 취약점을 통해 Heap Overflow -> SYSTEM shell 프리미티브를 확보할 수 있습니다.

요약

  • 취약점: Integer Overflow
  • 구성 요소: http.sys
  • 트리거 함수: UlpCreateInternalResponseOld
  • Windows 버전: Windows 11 25H2 26200.8875
  • 상세 내용

    • 정수 오버플로우 취약점은 총 헤더 바이트 수를 계산할 때 발생합니다. 그 결과, http.sys는 헤더가 훨씬 더 큰 버퍼를 필요로 함에도 불구하고 TotalHeaderBytes를 기준으로 메모리를 할당합니다. 이는 UlGenerateMultipleKnownHeadersOld에서 nonpaged-pool 할당을 오버플로우할 수 있는 기반을 제공합니다:
    root@kitploit:~
    __int64 __fastcall UlpCreateInternalResponseOld(
        sv_UL_REQUEST *Request,
        unsigned __int16 EntityChunkCount,
        unsigned int FixedHeaderCount,
        unsigned int FixedHeaderBytes,
        unsigned int MultipleHeaderCount,
        unsigned int MultipleHeaderBytes,
        unsigned __int16 KnownHeaderCount,
        unsigned int TrailerCount,
        unsigned int TrailerBytes,
        char FastForwardRequested,
        char CacheEligible,
        char ResponseInfoPresent,
        char AutomaticChunkingRequired,
        char AdditionalHeaderRequired,
        sv_UL_INTERNAL_RESPONSE **InternalResponseOut)
    {
        int VariableHeaderBytes; // r9d
        int H3ExtraHeaderBytes; // r10d
        unsigned int MultipleHeaderBytesLocal; // ecx
        unsigned int TotalHeaderBytes; // [rsp+E8h] [rbp+60h]
        ...
        // 0xffffff32 + 0x2e + 0 + 0xa0 = 0x4e
        TotalHeaderBytes = MultipleHeaderBytesLocal + FixedHeaderBytes + H3ExtraHeaderBytes + VariableHeaderBytes;
        ...
    }
    

    크래시 로그

    • 버그체크:
    root@kitploit:~
    *** Fatal System Error: 0x00000050
                           (0xFFFFCD86AE712000,0x0000000000000002,0xFFFFF807489C4362,0x0000000000000002)
    
    Driver at fault: 
    ***      HTTP.sys - Address FFFFF807489C4362 base at FFFFF80748860000, DateStamp 2bfcaa4c
    .
    Break instruction exception - code 80000003 (first chance)
    
    A fatal system error has occurred.
    Debugger entered on first try; Bugcheck callbacks have not been invoked.
    
    A fatal system error has occurred.
    
    For analysis of this file, run !analyze -v
    nt!DbgBreakPointWithStatus:
    fffff807`b26fa0d0 cc              int     3
    
    • 스택 추적:
    root@kitploit:~
    0: kd> k
     # Child-SP          RetAddr               Call Site
    00 ffffe205`092ddf78 fffff807`b27afcf2     nt!DbgBreakPointWithStatus
    01 ffffe205`092ddf80 fffff807`b27af21e     nt!KiBugCheckDebugBreak+0x12
    02 ffffe205`092ddfe0 fffff807`b26f9357     nt!KeBugCheck2+0xb2e
    03 ffffe205`092de770 fffff807`b24fd030     nt!KeBugCheckEx+0x107
    04 ffffe205`092de7b0 fffff807`b2443c56     nt!MiSystemFault+0x850
    05 ffffe205`092de8a0 fffff807`b28badcb     nt!MmAccessFault+0x646
    06 ffffe205`092dea10 fffff807`489c4362     nt!KiPageFault+0x38b
    07 ffffe205`092deba8 fffff807`489a6611     HTTP!memcpy+0x122
    08 ffffe205`092debb0 fffff807`4897c165     HTTP!UlGenerateMultipleKnownHeadersOld+0xbdd
    09 ffffe205`092ded90 fffff807`48976db0     HTTP!UlpPrepareHttpResponseOld+0x2c9
    0a ffffe205`092dee70 fffff807`489361a4     HTTP!UlCaptureHttpResponseOld+0x92c
    0b ffffe205`092defc0 fffff807`488f7c92     HTTP!UlSendHttpResponseIoctlOld+0x1160
    0c ffffe205`092df600 fffff807`488c4db5     HTTP!UlSendHttpResponseIoctl+0x12
    0d ffffe205`092df630 fffff807`b245cabb     HTTP!UxDeviceControl+0xb5
    0e ffffe205`092df670 fffff807`b245ca33     nt!IopfCallDriver+0x5b
    0f ffffe205`092df6b0 fffff807`b2ac0e75     nt!IofCallDriver+0x13
    10 ffffe205`092df6e0 fffff807`b2abfcbc     nt!IopSynchronousServiceTail+0x1c5
    11 ffffe205`092df790 fffff807`b2abf30e     nt!IopXxxControlFile+0x99c
    12 ffffe205`092dfa00 fffff807`b28bf255     nt!NtDeviceIoControlFile+0x5e
    13 ffffe205`092dfa70 00007ffa`d37c0144     nt!KiSystemServiceCopyEnd+0x25
    14 00000014`0d9af2d8 00007ffa`d08a3953     ntdll!NtDeviceIoControlFile+0x14
    15 00000014`0d9af2e0 00007ffa`d1f93335     KERNELBASE!DeviceIoControl+0x73
    16 00000014`0d9af350 00007ff7`00cb1cb4     KERNEL32!DeviceIoControlImplementation+0x75
    17 00000014`0d9af3a0 00000000`00001f7f     poc!main+0x924
    18 00000014`0d9af3a8 00000000`00000007     0x1f7f
    19 00000014`0d9af3b0 00000014`0d9af4a0     0x7
    1a 00000014`0d9af3b8 00000000`00000000     0x00000014`0d9af4a0
    
    도구 다운로드