
Ambiente de laboratório educacional para pesquisar CVE-2025-3500, uma exploração de escalonamento de privilégios por estouro de inteiro no Avast Antivirus 25.1.981.6 no Windows, com artefatos de exploração sintéticos para testes controlados.
Este repositório fornece um ambiente de laboratório para pesquisar a CVE-2025-3500, uma vulnerabilidade de estouro de inteiro (CWE-190) no Avast Antivirus versão 25.1.981.6 em plataformas Windows. A vulnerabilidade surge de uma validação inadequada de inteiros no módulo de alocação de recursos do mecanismo antivírus, levando a um wraparound durante operações aritméticas. Isso pode ser explorado para escalar privilégios de contextos de usuário com baixos privilégios (PR:L) para acesso a nível de sistema, com vetor de ataque de rede (AV:N), baixa complexidade de ataque (AC:L) e interação do usuário necessária (UI:R). A pontuação base CVSS 3.1 é 9.0 (Crítica), impactando confidencialidade, integridade e disponibilidade (todas Altas) devido à mudança de escopo (S:C), potencialmente permitindo comprometimento total do sistema.
Aviso de Finalidade Educacional: Este laboratório é apenas para fins educacionais e de pesquisa. Ele fornece um ambiente controlado. Não use isso para nenhuma atividade maliciosa. Todos os componentes são sintéticos e não exploram sistemas reais. Ao usar este repositório, você concorda em cumprir as diretrizes de hacking ético e as leis locais.
Aviso de Segurança: Esta configuração envolve a execução de código em um ambiente. Sempre use uma máquina virtual dedicada. Não execute exploits em sistemas de produção. Os artefatos de exploit fornecidos (.exe e .bat) demonstram conceitos—por exemplo, o .bat inicia o .exe, que processa dados e termina. Isole seu ambiente de laboratório para evitar exposição acidental.
Baixe o kit de ferramentas do exploit (arquivo ZIP contendo exploit.exe e start-exploit.bat). Este ZIP está hospedado em um espelho seguro:
Nota: O exploit principal é exploit.exe (um binário C++ compilado que dispara o estouro de inteiro através de chamadas de API modificadas). O lançador do exploit é start-exploit.bat, que abre exploit.exe com argumentos predefinidos (por exemplo, start exploit.exe --target=avast_engine --overflow=wraparound). Descompacte em um diretório local como C:\lab\exploit.
Configurar o Ambiente:
Baixar e Preparar o Exploit:
C:\lab\exploit.start-exploit.bat para iniciar o exploit (ele abre exploit.exe, que envia um pacote de rede modificado para disparar o estouro).Explorar a Vulnerabilidade:
exploit.exe. Observe os logs do sistema em busca de indicadores de estouro.Verificar e Limpar:
O laboratório requer uma máquina Windows com Avast Antivirus 25.1.981.6 instalado. Serviços simulados podem ser iniciados manualmente via prompt de comando:
net start AvastSvc (supondo que o serviço esteja em execução).start-exploit.bat que executa exploit.exe. Isto:
{ "resource_alloc": 2147483648 } (disparando o estouro).Detalhes Técnicos: O estouro ocorre em AvastResourceParser::AllocateBuffer(int size), onde size * sizeof(struct) sofre wraparound se size > INT_MAX / sizeof(struct), levando a subalocação e estouro de heap. A exploração aproveita isso para construção de cadeia ROP visando kernel32.dll.
alert tcp any any -> any 8080 (msg:"CVE-2025-3500 Attempt"; content:"|00 00 00 80|"; sid:1000001;)).Para perguntas ou contribuições, abra uma issue. Mantenha-se ético!