Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-21333 — Exploit de prova de conceito para CVE-2025-21333, um estouro de buffer baseado em heap no vkrnlintvsp.sys do Hyper-V levando à escalada de privilégio local via I/O Ring e substituição de token. | Kitploit
Ferramentas/GitHubGitHub/uname1able/cve-2025-21333
Escalada de PrivilégiosForensia de MemóriaAnálise de VulnerabilidadesExploraçãoAprendizado e EducaçãoExploração de BináriosLabs e Prática
GitHubuname1able/cve-2025-21333

CVE-2025-21333

Exploit de prova de conceito para CVE-2025-21333, um estouro de buffer baseado em heap no vkrnlintvsp.sys do Hyper-V levando à escalada de privilégio local via I/O Ring e substituição de token.

Ver Repositório
2há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2025-21333

Hyper-V NT Kernel Integration VSP(vkrnlintvsp.sys)estouro de heap no pool paginado → elevação de privilégio local (LPE).
Este diretório contém o código-fonte do PoC para laboratório (baseado em MrAle98/CVE-2025-21333-POC, incluindo patch local).


1. Resumo da Vulnerabilidade

ItemConteúdo
CVECVE-2025-21333
TipoHeap-based Buffer Overflow
ImpactoElevação de Privilégio Local (EoP); marcado como explorado na natureza
Componentevkrnlintvsp.sys
Função VulnerávelVkiRootAdjustSecurityDescriptorForVmwp
Pool TagViRo
Patch2025-01-14; Win11 23H2 requer ≥ 22631.4751 (KB5050021)

Causa Raiz

Em VkiRootAdjustSecurityDescriptorForVmwp:

  1. Usa WORD para calcular o tamanho da alocação: AclSize + sid1 + sid2 + 16
  2. Quando AclSize = 0xfff0, a soma é 0x10040 → truncado para 0x40
  3. ExAllocatePool2(..., 0x40, 'ViRo')
  4. memmove(pool, dacl, AclSize) ainda copia o 0xfff0 completo

Desigualdade central: allocatedBytes(0x40) < accessEnd(0xfff0).

Confirmação dinâmica via KD:

  • ExAllocatePool2 → @rdx = 0x40
  • memmove → @r8 = 0xfff0

Caminho de Acionamento

Requer ativação do Windows Sandbox (e Virtualização Aninhada), para que a syscall relacionada entre em vkrnlintvsp.sys:

root@kitploit:~
PoC → NtCreateCrossVmEvent
    → VkiRootCalloutCreateEvent
    → VkiRootAdjustSecurityDescriptorForVmwp

2. Versão do Sistema para Reprodução

ItemValor
Guest OSWindows 11 23H2

23H2 com patch (≥ 22631.4751) não é reproduzível. Requer ativação de Virtualização Aninhada + Windows Sandbox.


3. Cadeia de Exploração (Resumida)

  1. Spray WNF_STATE_DATA
  2. Dual-ACE constrói AclSize=0xfff0, aciona overflow, amplia DataSize do WNF adjacente
  3. Libera dois buracos, realoca: IrRB (I/O Ring RegBuffers) + NpAt (PipeAttribute)
  4. Sobrescreve uma entrada nos RegBuffers → cria IOP_MC_BUFFER_ENTRY falsa em modo de usuário
  5. IoRing Read/Write → leitura/escrita arbitrária no kernel
  6. Substituição de token → PRIV_ESC_OK → shell SYSTEM visível vinculado à sessão

Layout esperado: 0x30 IrRB + 0x80 NpAt (requer found1=1 && found2=1).


4. Pontos de Estabilização Local (22631.3447)

Contratos não omitíveis em relação ao upstream:

O layout do heap pulverizado é não determinístico, a elevação de privilégio não é 100%; pode-se tentar novamente em caso de falha.


5. Links de Referência

  • MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333
  • Análise Upstream: https://medium.com/@ale18109800/cve-2025-21333-windows-heap-based-buffer-overflow-analysis-d1b597ae4bae
  • PoC Upstream: https://github.com/MrAle98/CVE-2025-21333-POC
  • Primitiva I/O Ring: https://windows-internals.com/one-i-o-ring-to-rule-them-all-a-full-read-write-exploit-primitive-on-windows-11/
Baixar ferramenta
Guest build10.0.22631.3447 (< 4751, reproduzível)
vkrnlintvsp.sys10.0.22621.2506; SHA256 015DD1211569B6F85CC0041269F249BA5935A3DA89B615B502DF59EAD5354BB8
TópicoPontos
Dual-ACEUm único ACE com AceSize=0xf000 será modificado por SeCapture para cerca de 0xf008 → sem overflow; são necessários dois ACEs para preservar o AclSize=0xfff0 do kernel
Código de RetornoCrossVm pode retornar STATUS_INVALID_ACL (0xC0000077), ainda é necessário continuar varrendo WNF
Temporizaçãofree CCC → Submit IoRing → Sleep(5000) → free DDD → pipe spray
SandboxMatar WindowsSandboxClient após confirmar IrRB/NpAt
ntos RVAExAllocatePool2=0xaac7a0, PsInitialSystemProcess=0xd1da60 (o deslocamento upstream em 3447 resultaria em system EPROCESS: 0)
Shell VisívelCreateProcessAsUser + TokenSessionId + winsta0\Default → VISIBLE_SYSTEM_CMD_OK