Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-30088 — Exploit de prova de conceito para CVE-2024-30088, uma vulnerabilidade TOCTOU no kernel do Windows em AuthzBasepCopyoutInternalSecurityAttributes que permite gravação arbitrária via condição de corrida para escalonamento de privilégios. | Kitploit
Ferramentas/GitHubGitHub/tykawaii98/cve-2024-30088
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Binários
GitHubtykawaii98/cve-2024-30088

CVE-2024-30088

Exploit de prova de conceito para CVE-2024-30088, uma vulnerabilidade TOCTOU no kernel do Windows em AuthzBasepCopyoutInternalSecurityAttributes que permite gravação arbitrária via condição de corrida para escalonamento de privilégios.

Ver Repositório
2906146há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-30088

Bug:

  • O bug está dentro da função AuthzBasepCopyoutInternalSecurityAttributes quando o kernel copia a _AUTHZBASEP_SECURITY_ATTRIBUTES_INFORMATION do objeto de token atual para o modo de usuário, que tem uma estrutura como esta:
root@kitploit:~
//0x30 bytes (sizeof)
struct _AUTHZBASEP_SECURITY_ATTRIBUTES_INFORMATION
{
    ULONG SecurityAttributeCount;                                           //0x0
    struct _LIST_ENTRY SecurityAttributesList;                              //0x8
    ULONG WorkingSecurityAttributeCount;                                    //0x18
    struct _LIST_ENTRY WorkingSecurityAttributesList;                       //0x20
}; 
  • Ao realizar a cópia da SecurityAttributesList, o kernel configura a lista da estrutura SecurityAttribute *diretamente* para o ponteiro fornecido pelo usuário. Depois disso, ele chama as funções RtlCopyUnicodeString e AuthzBasepCopyoutInternalSecurityAttributeValues para copiar o nome e o valor da estrutura SecurityAttribute, levando a múltiplos TOCTOU nesta função.

  • Com uma simples thread de corrida para modificar o ponteiro Buffer do nome do atributo antes que RtlCopyUnicodeString seja chamada [*], posso facilmente obter uma escrita arbitrária em endereço com valor fixo e tamanho controlado.

  • Note que também existem outras maneiras de explorar isso, mas, no meu caso, escolhi utilizar a RtlCopyUnicodeString.

Acionando o bug:

  • Este bug pode ser facilmente acionado chamando NtQueryInformationToken com a classe TokenAccesInformation.

As correções:

  • A correção usa uma variável local na pilha do kernel (v18 no bloco de código abaixo) como buffer para copiar o(s) nome(s) do atributo de segurança antes de gravar de volta no buffer do usuário, se a chamada de sistema for do modo de usuário.
root@kitploit:~
    [...]
        p_SecurityAttributesList = &a1->SecurityAttributesList;
        Flink = a1->SecurityAttributesList.Flink;
        if ( Flink == p_SecurityAttributesList )
          return (unsigned int)inserted;
        v13 = a2 + 0x98;
        while ( 1 )
        {
          if ( (unsigned int)Feature_2516935995__private_IsEnabledDeviceUsage() )
          {
            inserted = AuthzBasepProbeAndInsertTailList(a2 + 8, v13 - 0x68);
            if ( inserted < 0 )
              goto LABEL_24;
          }
          else
          {
            [...]
          }
          ++*(_DWORD *)a2;
          *(_WORD *)(v13 - 56) = Flink[3].Flink;
          *(_DWORD *)(v13 - 52) = HIDWORD(Flink[3].Flink);
          *(_QWORD *)(v13 - 24) = v13 - 32;
          *(_QWORD *)(v13 - 32) = v13 - 32;
          *(_QWORD *)v13 = v13 - 8;
          *(_QWORD *)(v13 - 8) = v13 - 8;
          *(_QWORD *)(v13 - 48) = 0i64;
          *(_DWORD *)(v13 - 40) = 0;
          *(_DWORD *)(v13 - 16) = 0;
          Flink_low = LOWORD(Flink[2].Flink);
          v19 = Flink_low;
          v17 = (wchar_t *)((v10 + 1) & 0xFFFFFFFFFFFFFFFEui64);
          v15 = (unsigned __int64)v17 + Flink_low;
          if ( (unsigned __int64)v17 + Flink_low > v6 )
            break;
          if ( (unsigned int)Feature_3391791421__private_IsEnabledDeviceUsage() )
          {
            *(_QWORD *)&v18.Length = 0i64;
            v18.MaximumLength = Flink_low;
            v18.Buffer = v17;
            RtlCopyUnicodeString(&v18.Length, (unsigned __int16 *)&Flink[2]);
            *(_UNICODE_STRING *)(v13 - 0x48) = v18;
          }
          else
          {
            [...]
          }
          inserted = AuthzBasepCopyoutInternalSecurityAttributeValues(
                       (__int64)Flink,
                       v13 - 104,
                       v15,
                       (int)v6 - (int)v15,
                       &v19);
    [...]
  • Na sessão de depuração, podemos ver que o rcx é o endereço do kernel após a correção:
root@kitploit:~
5: kd> 
nt!AuthzBasepCopyoutInternalSecurityAttributes+0x1aa:
fffff803`5dbcf14a e8810fa5ff      call    nt!RtlCopyUnicodeString (fffff803`5d6200d0)
5: kd> r
rax=0000025a81d006a0 rbx=0000025a81d00590 rcx=ffffe20697c4f778
rdx=ffffa609c7a101a0 rsi=0000025a81d00598 rdi=0000025a81d00628
rip=fffff8035dbcf14a rsp=ffffe20697c4f740 rbp=0000025a81d006c0
 r8=0000000000000003  r9=0000025a81d00590 r10=ffffa609c816ef78
r11=ffffe20697c4f7d0 r12=0000000000000a70 r13=ffffa609ca9b1118
r14=ffffa609c7a10180 r15=0000025a81d01000
iopl=0         nv up ei pl nz na pe nc
cs=0010  ss=0018  ds=002b  es=002b  fs=0053  gs=002b             efl=00040202
nt!AuthzBasepCopyoutInternalSecurityAttributes+0x1aa:
fffff803`5dbcf14a e8810fa5ff      call    nt!RtlCopyUnicodeString (fffff803`5d6200d0)

POC:

  • https://youtu.be/y5LnlHjzA64
Baixar ferramenta