
POC для CLFS CVE-2022-24481
Этот PoC реверс-инжинирингован из эксплойта (SHA1:fec933b0c46366a1fb272bfaf82a8262597a8d75) и многие антивирусные движки определили его как CVE-2022-24521. После анализа я обнаружил, что это, возможно, эксплойт для CVE-2022-24481, поскольку CVE-2022-24521 не является уязвимостью путаницы типов. Ошибка вызвана некорректностью указателя CLFS_CONTAINER_CONTEXT.pContainer, который будет вызван в функции CClfsContainer::Close, поэтому если он был изменён ранее, это приведёт к выполнению произвольного кода. Но как изменить этот указатель? Анализ первопричины эксплойта (fec933b0c46366a1fb272bfaf82a8262597a8d75) выглядит следующим образом: