CVE-2024-38063 — Vulnerabilidade da Pilha IPv6 do Windows (Análise & PoC)
Análise técnica e Prova-de-Conceito (PoC) para CVE-2024-38063, uma vulnerabilidade crítica de Execução Remota de Código (RCE) na pilha IPv6 do Windows (tcpip.sys). Descoberta pelo KunLun Lab, esta falha é zero-click, ou seja, pode ser acionada por pacotes especialmente criados sem interação do usuário.
Contexto acadêmico: Projeto final para o curso “Fundamentos de Segurança de Redes”.
e a documentação completa do curso e instruções de laboratório.
Resumo Técnico
A questão central é um estouro negativo (integer underflow) em tcpip.sys durante a análise de Cabeçalhos de Extensão IPv6 dentro de tráfego fragmentado.
Falha lógica: a validação do comprimento do cabeçalho falha durante o cálculo.
Corrupção de memória: o underflow leva a um estouro de buffer e escritas inseguras na memória.
Impacto: potencial BSOD e RCE sob condições específicas.
Conteúdo do Repositório
CVE-2024-38063 Analysis.pdf — Slides cobrindo histórico, causa raiz e mitigações.
CVE-2024-38063.py — Script PoC baseado em Scapy (demonstra comportamento de crash).
WriteUP.pdf — Relatório completo, requisitos de laboratório e notas de execução.
Configuração do Laboratório
Para reproduzir o ambiente em um laboratório controlado e educacional:
Vítima: Windows 10/11 anterior ao patch de agosto de 2024 / 24H2, com IPv6 ativado.
Atacante: VM Linux com Python 3, Scapy.
Rede: Conectividade IPv6 entre ambas as máquinas no mesmo segmento de rede.
Lógica da PoC (Alto Nível)
A PoC cria uma sequência de pacotes para acionar o underflow:
Opções de Destino com um tipo de opção não reconhecido para forçar caminhos de tratamento de erros.
Fragmento 1 para iniciar a fragmentação e fornecer payload.
Fragmento 2 para encerrar a sequência.
O script repete esses lotes variando o Hop Limit para aumentar a probabilidade de encontrar o caminho de análise vulnerável.
Se o alvo for vulnerável, um BSOD normalmente ocorre dentro de 30–60 segundos enquanto o kernel processa cabeçalhos malformados.
Mitigação
Aplique atualizações de segurança: Patch da Microsoft (13 de agosto de 2024).
Desative o IPv6 onde a aplicação do patch não for possível.
Filtragem de firewall: bloqueie pacotes IPv6 fragmentados no perímetro.
Aviso Legal
Este projeto é apenas para fins educacionais e de pesquisa. Testes não autorizados ou acesso a sistemas que você não possui ou para os quais não tem permissão explícita para avaliar são ilegais. Os autores não assumem nenhuma responsabilidade pelo uso indevido.