Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-19193-PoC — CVE-2026-19193 개념 증명 | Kitploit
도구/GitHubGitHub/patrickt2017/cve-2026-19193-poc
Vulnerability AnalysisExploitationPenetration TestingRed TeamingBinary Exploitation
GitHubpatrickt2017/cve-2026-19193-poc

CVE-2026-19193-PoC

CVE-2026-19193 개념 증명

저장소 보기
21개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-19193 - 개념 증명

Jiangmin Antivirus 커널 드라이버(kvcore.sys)의 인증되지 않은 미니필터 메시지 핸들러를 통한 임의 프로세스 종료

영향을 받는 자산:

제품: Jiangmin Antivirus V21

구성 요소: kvcore.sys (코어 커널 드라이버)

버전: 1.23.6.27

SHA-256 해시: AE4ABB650C7DF1D3654AFC814617DE6F6589DC2C3BE434154B3BE0F6521E2259

심각도

높음 - 7.8 (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)

취약점 설명

Jiangmin Antivirus 커널 드라이버인 kvcore.sys는 사용자 모드 프로세스의 명령 메시지를 수락하는 미니필터 통신 포트("\KvCorePortX0")를 노출합니다. 드라이버의 MessageNotifyCallback(FUN_140008c60)은 명령 코드(0x1D / CMD_TERMINATE_PROCESS)를 FUN_14000cf14 함수로 디스패치하며, 이 함수는 다음 커널 함수 체인을 사용하여 PID로 지정된 임의의 프로세스를 종료합니다:

  • PsLookupProcessByProcessId(PID)
  • ObOpenObjectByPointer(PROCESS_TERMINATE)
  • ZwTerminateProcess(handle, 0)

취약점은 FUN_14000688c에서 필터 통신 포트가 과도하게 허용적인 액세스 마스크(0x1F0001)로 FltBuildDefaultSecurityDescriptor()를 사용하여 생성되고, EVERYONE(S-1-1-0)에게 연결 권한을 부여하기 때문에 발생합니다. 이로 인해 모든 사용자 모드 프로세스가 연결할 수 있습니다.

사용자 모드 프로세스가 KvCorePortX0 미니필터에 메시지를 보내면 MessageNotifyCallback 콜백 함수(FUN_140008c60)는 호출자 인증을 수행하지 않습니다. SeSinglePrivilegeCheck() 호출, PsGetCurrentProcess() 검증, 토큰 확인 또는 프로세스 허용 목록 검사가 전혀 없습니다.

개념 증명(PoC)/재현 단계

PoC는 관리자 명령 프롬프트에서 실행해야 하며 kvcore.sys 드라이버가 실행 중이어야 합니다.

  • Jiangmin Antivirus가 실행 중이거나
  • sc.exe를 사용하여 커널 서비스를 수동으로 생성(sc.exe create kvcore type= kernel binPath= <driver-path> ; sc.exe start kvcore)

예시:

root@kitploit:~
.\kvcore_kill_poc.exe --name "MsMpEng.exe"
.\kvcore_kill_poc.exe --pid 3340

Windows 11 24H2(빌드 26200)에서의 테스트 결과:

완화 조치 및 권장 사항

  1. MessageNotifyCallback에 호출자 인증 구현
    • 예: 신뢰할 수 있는 Jiangmin 사용자 모드 구성 요소의 허용 목록에 대해 호출자의 프로세스 ID를 검증하고 연결 프로세스의 이미지 경로를 확인합니다.
  2. 필터 통신 포트의 보안 설명자 제한
  3. FltBuildDefaultSecurityDescriptor(0x1F0001)를 SYSTEM 및 Administrators 그룹에만 액세스를 허용하는 사용자 지정 DACL로 교체
도구 다운로드