
LPE из-за усечения целого числа в vskrnlintvsp.sys
Вы можете найти первую версию эксплойта для этой CVE на https://github.com/MrAle98/CVE-2025-21333-POC/tree/master. Я создал этот новый эксплойт, вдохновившись тем, что сделал MrAle98. Он более стабильный и немного ненадёжный, так как не открывает процесс песочницы Windows для получения GUID. Я использовал API Microsoft Defender Application Guard (MDAG) для получения GUID процесса песочницы.
Я пытался использовать распыление IoRing, как это делал MrAle98, но выполнение SubmitIoRing единовременно после начальной настройки IoRing не сработало — не знаю почему, но возникала ошибка исключения в функции ProbeForWrite внутри IopIoRingDispatchRegisterBuffers, которая выделяет чанк. Поэтому я переключился на попытку использования атрибута канала (pipe attribute), а затем записи очереди (queue entry). Я получил произвольное чтение через атрибут канала, но затем запись очереди снова не сработала для произвольной записи, поэтому я придумал другой способ использования IoRing: я выполняю SubmitIoRing и настройку во время распыления, что сработало — нужно только установить приоритет потока как критичный ко времени.
Распыление в PagedPool с минимальным размером 0x20 с использованием записи буфера mc IoRing — действительно отличный объект, спасибо MrAle98 за это.
Вы можете прочитать его блог здесь: блог
msrc: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21333