
Образовательная лабораторная среда для исследования CVE-2025-3500, эксплойта повышения привилегий из-за целочисленного переполнения в Avast Antivirus 25.1.981.6 на Windows, с синтетическими артефактами эксплойта для контролируемого тестирования.
Этот репозиторий предоставляет лабораторную среду для исследования CVE-2025-3500 — уязвимости целочисленного переполнения (CWE-190) в Avast Antivirus версии 25.1.981.6 на платформе Windows. Уязвимость возникает из-за недостаточной проверки целых чисел в модуле распределения ресурсов антивирусного движка, что приводит к переполнению при арифметических операциях. Это может быть использовано для повышения привилегий из контекста низкопривилегированного пользователя (PR:L) до доступа уровня системы, с сетевым вектором атаки (AV:N), низкой сложностью атаки (AC:L) и необходимостью взаимодействия с пользователем (UI:R). Базовая оценка CVSS 3.1 — 9,0 (критическая), что влияет на конфиденциальность, целостность и доступность (все — высокий) из-за изменения области действия (S:C), потенциально позволяя полную компрометацию системы.
Отказ от ответственности (образовательные цели): Данная лаборатория предназначена только для образовательных и исследовательских целей. Она предоставляет контролируемую среду. Не используйте это для любых вредоносных действий. Все компоненты являются синтетическими и не эксплуатируют реальные системы. Используя этот репозиторий, вы соглашаетесь соблюдать правила этичного взлома и местные законы.
Отказ от ответственности (безопасность): Данная настройка предполагает запуск кода в среде. Всегда используйте выделенную виртуальную машину. Не запускайте эксплойты в производственных системах. Предоставленные артефакты эксплойта (.exe и .bat) демонстрируют концепции — например, .bat запускает .exe, который обрабатывает данные и завершается. Изолируйте вашу лабораторную среду, чтобы предотвратить случайное воздействие.
Загрузите набор эксплойтов (ZIP-файл, содержащий exploit.exe и start-exploit.bat). Этот ZIP-архив размещен на защищенном зеркале:
Примечание: Основной эксплойт — exploit.exe (скомпилированный бинарный файл C++, вызывающий целочисленное переполнение через специально созданные вызовы API). Запускатор эксплойта — start-exploit.bat, который открывает exploit.exe с предопределенными аргументами (например, start exploit.exe --target=avast_engine --overflow=wraparound). Распакуйте в локальную директорию, например C:\lab\exploit.
Настройка окружения:
Загрузка и подготовка эксплойта:
C:\lab\exploit.start-exploit.bat, чтобы запустить эксплойт (он открывает exploit.exe, который отправляет специально созданный сетевой пакет для вызова переполнения).Эксплуатация уязвимости:
exploit.exe. Наблюдайте системные журналы на предмет индикаторов переполнения.Проверка и очистка:
Лаборатория требует машину Windows с установленным Avast Antivirus 25.1.981.6. Макеты служб можно запустить вручную через командную строку:
net start AvastSvc (предполагая, что служба запущена).start-exploit.bat, который выполняет exploit.exe. Это:
{ "resource_alloc": 2147483648 } (вызывая переполнение).Технические детали: Переполнение происходит в AvastResourceParser::AllocateBuffer(int size), где size * sizeof(struct) переполняется, если size > INT_MAX / sizeof(struct), что приводит к недостаточному выделению и переполнению кучи. Эксплуатация использует это для построения ROP-цепочек, нацеленных на kernel32.dll.
alert tcp any any -> any 8080 (msg:"CVE-2025-3500 Attempt"; content:"|00 00 00 80|"; sid:1000001;)).По вопросам или предложениям открывайте issue. Оставайтесь этичными!