
CVE-2025-7771 ThrottleStop.sys эксплойт повышения привилегий — неограниченный доступ IOCTL к физической памяти через MmMapIoSpace
CVE-2025-7771 | CVSS 8.7 | Локальное повышение привилегий
ThrottleStop.sys предоставляет неограниченные интерфейсы IOCTL, позволяющие произвольный доступ к физической памяти через MmMapIoSpace. Это дает возможность локального повышения привилегий путем патча ядра и выполнения произвольного кода на уровне ring-0.
Уязвимый компонент: ThrottleStop.sys (TechPowerUp)
Тип уязвимости: Открытый IOCTL с недостаточным контролем доступа (CWE-782)
Влияние: Локальное повышение привилегий
Статус драйвера: Цифровая подпись, совместимость с Core Isolation
| IOCTL | Функция |
|---|---|
0x80006498 | Чтение физической памяти |
0x8000649C | Запись физической памяти |
\\Device\\ThrottleStopDeviceIoControl с уязвимыми IOCTLMmMapIoSpaceЭта реализация демонстрирует эксплуатацию уязвимости ThrottleStop.sys через:
CreateFileWmsbuild throttlestop.sln /p:Configuration=Release /p:Platform=x64
# Создание службы
sc create ThrottleStop binPath= "C:\path\to\ThrottleStop.sys" type= kernel
# Запуск службы
sc start ThrottleStop
.\usermode\usermode.exe
Требования: Права администратора, Visual Studio 2019/2022, служба драйвера ThrottleStop.sys
throttlestop/
├── usermode/
│ ├── Entry.cpp # Точка входа основного приложения
│ ├── Driver/
│ │ └── Driver.h # Реализация класса MemoryDriver
│ └── usermode.vcxproj # Файл проекта Visual Studio
├── ThrottleStop.sys # Уязвимый бинарный файл драйвера
└── throttlestop.sln # Файл решения
MemoryDriver: Взаимодействие с драйвером и операции с памятью0x80006498 (чтение), 0x8000649C (запись)Цифровые подписи:
Последствия для безопасности:
\\Device\\ThrottleStop0x80006498 и 0x8000649CЧтение физической памяти (0x80006498)

Запись физической памяти (0x8000649C)

На этих скриншотах показаны уязвимые обработчики IOCTL в ThrottleStop.sys, которые предоставляют неограниченный доступ к физической памяти через MmMapIoSpace.
Этот репозиторий предоставляется только для образовательных и защитных исследовательских целей. Любое несанкционированное использование для взлома систем является незаконным и запрещено. Используйте на свой страх и риск только в контролируемых средах.