Análise do CVE-2023-36802
Bem-vindo ao meu write‑up & walkthrough do CVE‑2023‑36802, uma vulnerabilidade
de escalonamento de privilégio local no Microsoft Kernel Streaming Server
(mskssrv.sys).
Do que se tratava este CVE?
- O bug estava no mskssrv.sys, um driver que ajuda o Windows a lidar com
streaming multimídia (ex.: câmeras).
- Era um clássico bug de confusão de tipo:
- Um pequeno objeto Context (0x78 bytes) podia ser confundido com um
objeto Stream (0x1d8 bytes).
- O driver confiava cegamente no tipo e acessava memória além do objeto
real → corrupção fora dos limites.
- A diferença de tamanho (0x160 bytes) significava que o driver começaria a ler ou
escrever em qualquer memória vizinha no heap do kernel.
Executando o POC :
exploit.exe PID # encontre o pid por 'tasklist | findstr <process.exe>'