
A prova de conceito (PoC) de divulgação de informações no Microsoft Desktop Windows Management.
Prova de Conceito demonstrando uma vulnerabilidade de divulgação de informações no Gerenciador de Janelas da Área de Trabalho da Microsoft (dwm.exe).
Este repositório contém uma Prova de Conceito (PoC) personalizada desenvolvida para reproduzir a CVE-2026-20805, uma vulnerabilidade de divulgação de informações que afeta o processo Gerenciador de Janelas da Área de Trabalho do Windows. A vulnerabilidade permite que um usuário autenticado local vaze ponteiros de objetos do kernel devido ao tratamento inadequado de estruturas relacionadas a ALPC, potencialmente enfraquecendo mitigações de exploração do kernel, como a Randomização de Layout de Espaço de Endereço do Kernel (KASLR). Esta PoC foi implementada de forma independente após identificar instabilidade e problemas de execução em scripts públicos existentes, com o objetivo de produzir resultados confiáveis e verificáveis.
dwm.exe)A PoC utiliza APIs Nativas de baixo nível do Windows para enumerar identificadores em todo o sistema e inspecionar metadados de objetos do kernel. Ela utiliza NtQuerySystemInformation com a classe SystemHandleInformation para realizar filtragem de identificadores específicos de processos e analisar objetos ALPC Port e Section. Ponteiros de objetos do kernel inicializados incorretamente são divulgados para o modo de usuário, confirmando o vazamento de informações.
Objetos de Interesse
Durante a execução, a PoC identificou com sucesso o processo dwm.exe, enumerou centenas de identificadores associados ao Gerenciador de Janelas da Área de Trabalho e divulgou endereços virtuais válidos de 64 bits do kernel.
Autor: UZAIR AMJAD-TEAM_ALKAHF
Exemplo de Saída
Handle: 0x0004
Object: 0xFFFFD58F80C0E5E0 (Kernel Object Pointer)
Handle: 0x011C
Object: 0xFFFFD58F80C0E1E0 (ALPC Section Address)
The leaked addresses fall within the expected kernel virtual address range, confirming successful information disclosure.