CVE-2023-36802 분석
CVE‑2023‑36802에 대한 분석 글 및 실습 과정에 오신 것을 환영합니다.
이 취약점은 Microsoft Kernel Streaming Server
(mskssrv.sys)의 로컬 권한 상승 취약점입니다.
이 CVE는 무엇에 관한 것이었나?
- 이 버그는 Windows가 멀티미디어 스트리밍(예: 카메라)을 처리하도록 도와주는 드라이버인 mskssrv.sys에
있었습니다.
- 이는 전형적인 타입 혼동 버그였습니다:
- 작은 Context 객체(0x78바이트)가
Stream 객체(0x1d8바이트)로 오인될 수 있었습니다.
- 드라이버는 타입을 맹목적으로 신뢰했고 실제 객체 너머의 메모리에
접근했습니다 → 경계를 벗어난 손상이 발생했습니다.
- 크기 차이(0x160바이트)로 인해 드라이버는 커널 힙에서 바로 옆에 있는 메모리를
읽거나 쓰기 시작했습니다.
Visual Studio 2022로 sln 파일 빌드
POC 실행 :
exploit.exe PID # find pid by 'tasklist | findstr <process.exe>'