Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-24990 — CVE-2025-24990 Research writeup | Kitploit
Инструменты/GitHubGitHub/sentinel-aidefense/cve-2025-24990
Vulnerability AnalysisThreat IntelligencePapers & ResearchLearning & Education
GitHubsentinel-aidefense/cve-2025-24990

CVE-2025-24990

CVE-2025-24990 Research writeup

Репозиторий
24 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-24990 — Разыменование недоверенного указателя в Windows (EoP)

CVE Impact CWE CISA KEV Status

Аналитический отчет от Sentinel AI Defense. Только защитный анализ — ни рабочего эксплойта, ни PoC здесь не публикуется.

Привилегированный компонент Windows разыменовывает указатель, полученный из недоверенного контекста, без его проверки — предоставляя атакующему с низкими привилегиями произвольный доступ к памяти и надёжный путь к SYSTEM. Эксплуатировался в дикой природе в 2025 году.

📄 Полный отчет: https://sentinelaidefense.com/posts/cve-2025-24990-windows-untrusted-pointer.html


Обзор

CVE-2025-24990 — это уязвимость разыменования недоверенного указателя в Microsoft Windows. Она позволяет атакующему повышать привилегии или выполнять произвольный код за счёт использования некорректной проверки указателей, получаемых из недоверенных источников.

Ошибка активно эксплуатировалась в дикой природе в 2025 году и была добавлена в каталог CISA KEV. Она часто используется в сценариях локального повышения привилегий и может объединяться с другими уязвимостями для более широкого воздействия. Исправлена Microsoft в обновлениях безопасности 2025 года.

Затронутые версии

Затрагивает различные редакции:

  • Windows 10
  • Windows 11
  • Windows Server (сборки 2016–2025)

Уязвимость, как правило, находится в основных компонентах Windows (ядре или системных службах), обрабатывающих недоверенные входные данные.

Технический разбор (корневая причина)

Корневая причина — некорректная проверка указателя, передаваемого из пользовательского режима или другого недоверенного контекста в компонент с более высокими привилегиями (например, ядро). Когда система разыменовывает этот указатель без достаточных проверок, атакующий может управлять доступом к памяти, что приводит к примитивам произвольного чтения/записи или непосредственному выполнению кода в контексте с повышенными привилегиями.

Этот класс ошибок (разыменование недоверенного указателя) является частым источником повышения привилегий и раскрытия информации в Windows.

Цепочка атаки

  1. Атакующий получает начальное выполнение кода с низким уровнем привилегий (например, через фишинг, вредоносный документ или уже имеющуюся точку опоры).
  2. Запускает уязвимость, передавая специально сформированный указатель уязвимому компоненту.
  3. Добивается произвольного доступа к памяти или выполнения кода с более высоким уровнем привилегий (часто SYSTEM).
  4. Выполняет дальнейшие действия: дамп учётных данных, горизонтальное перемещение или развёртывание программ-вымогателей.

Часто объединяется с эксплойтами для браузеров или приложений для полной компрометации системы.

Рекомендации по обнаружению

  • Отслеживайте журналы безопасности Windows на предмет подозрительных событий повышения привилегий или необычной активности в режиме ядра.
  • Обращайте внимание на сбои или аномалии в системных процессах, связанных с обработкой указателей.
  • Решения EDR должны выявлять быстрые последовательности операций с памятью или попытки доступа к структурам ядра из пользовательского режима.
  • Поведенческие индикаторы: неожиданное создание процессов уровня SYSTEM после активности в пользовательском режиме.

Индикаторы компрометации

  • Конкретные шаблоны эксплойтов, нацеленные на уязвимый компонент Windows (часто наблюдаются в эксплойт-китах).
  • Артефакты пост-эксплуатации: дампы LSASS, новые привилегированные учётные записи или необычная загрузка драйверов.
  • Хэши известных эксплойт-инструментов или полезных нагрузок, связанных с кампаниями 2025 года.

Смягчение последствий

  • Установите обновления безопасности Microsoft за 2025 год (особенно те, которые закрывают эту CVE).
  • Включите расширенные средства защиты Windows, такие как HVCI (целостность кода, защищённая гипервизором), Credential Guard и защита данных ядра.
  • Используйте принципы минимальных привилегий и контроль приложений (например, AppLocker или WDAC).
  • Поддерживайте решения EDR в актуальном состоянии с правилами на основе поведения для обнаружения повышения привилегий.

Эта уязвимость подчёркивает важность своевременной установки обновлений и современных функций безопасности Windows, поскольку проблемы с недоверенными указателями остаются надёжным вектором для атакующих, стремящихся получить доступ уровня SYSTEM.

Ссылки

  • Консультация Microsoft MSRC по CVE-2025-24990
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-24990
  • Каталог известных эксплуатируемых уязвимостей CISA

Отказ от ответственности

Этот репозиторий опубликован только в защитных и образовательных целях. Он содержит анализ, логику обнаружения и рекомендации по смягчению последствий. Функциональный код эксплойта не предоставляется. Используйте эту информацию только на системах, которые вы уполномочены тестировать и защищать.


Поддерживается Sentinel AI Defense · Результаты распространяются ответственно в рамках скоординированного раскрытия.

Скачать инструмент