
Análise técnica e demonstração de PoC da CVE-2024-38063, uma vulnerabilidade de execução remota de código em TCP/IP IPv6 no Windows, incluindo causa raiz, reprodução em laboratório e estratégias de mitigação.
Este projeto apresenta uma análise técnica e demonstração prática da vulnerabilidade crítica CVE-2024-38063, divulgada pela Microsoft durante a Patch Tuesday (13 de agosto de 2024).
A vulnerabilidade afeta a pilha TCP/IP do Windows, especificamente o componente IPv6 implementado no driver do kernel:
C:\Windows\System32\drivers\tcpip.sys
Descoberta pelo pesquisador de segurança XiaoWei do Kunlun Lab, esta vulnerabilidade pode permitir que atacantes realizem Execução Remota de Código (RCE) ao explorar o processamento incorreto de cabeçalhos de extensão IPv6.
Integer Underflow → Buffer Overflow → Execução Remota de Código
A vulnerabilidade está localizada na função:
Ipv6pProcessOptions()
dentro do driver do kernel do Windows:
tcpip.sys
O IPv6 introduz cabeçalhos de extensão, que permitem incluir instruções adicionais em pacotes de rede.
O manuseio inadequado de pacotes IPv6 especialmente criados pode causar:
Os atacantes exploram essa fraqueza enviando pacotes IPv6 fragmentados maliciosos contendo cabeçalhos de extensão manipulados.
A vulnerabilidade impacta sistemas operacionais Windows onde o IPv6 está habilitado por padrão:
| Máquina | Função |
|---|---|
| Kali Linux | Máquina atacante |
| Windows Server 2019 | Máquina alvo |
| VirtualBox NAT Network | Rede interna |
Ambas as máquinas virtuais devem pertencer à mesma rede interna.
Configuração do VirtualBox:
Ferramentas → Rede → Rede NAT → Criar
Exemplo de configuração:
Endereço de rede: 192.168.100.0/24
DHCP: Ativado
Ambas as máquinas virtuais devem usar a mesma interface de Rede NAT.
A configuração manual garante conectividade estável.
Confirme se os endereços IP estão atribuídos corretamente.
Teste a comunicação entre ambas as máquinas.
O exploit demonstra como pacotes IPv6 malformados podem causar corrupção de memória.
Privilégios de administrador são necessários:

A exploração bem-sucedida causa corrupção de memória levando ao travamento do sistema.

Este projeto foi realizado estritamente em um ambiente de laboratório virtual controlado e isolado usando máquinas virtuais.
Este trabalho faz parte de um processo de aprendizado de hacking ético e destina-se exclusivamente a:
🚫 NÃO tente reproduzir este ataque em sistemas sem autorização explícita.
Qualquer uso indevido desta informação é estritamente desencorajado.