Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-38063 — CVE-2024-38063 research so you don't have to. | Kitploit
Инструменты/GitHubGitHub/th3tr1ckst3r/cve-2024-38063
ReconnaissanceVulnerability AnalysisExploitationPapers & ResearchLearning & EducationCurated Resources
GitHubth3tr1ckst3r/cve-2024-38063

CVE-2024-38063

CVE-2024-38063 research so you don't have to.

Репозиторий
21 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-38063 - Исследование уязвимости удаленного выполнения кода в стеке TCP/IP Windows

Комплексное исследование, чтобы сэкономить ваше время, энергию, нервы и дать понимание. Я хочу начать с того, что этот конкретный CVE, как и многие другие, из-за своей высокой оценки серьезности привлек огромное внимание за короткое время. В результате появилось много ложной информации и вредоносных действий, связанных с ним. Исследователь, первоначально обнаруживший его, — Wei.

Это включает, но не ограничивается, PoC на основе вредоносного ПО, которые были опубликованы на GitHub и призваны выглядеть как настоящие PoC.

В связи с этим я буду делиться в этом репозитории только валидными, не вводящими в заблуждение PoC, чтобы способствовать дальнейшим исследованиям и пониманию.

Как следует из названия, эта уязвимость затрагивает только Windows, поэтому, если вы используете что-то другое, это вас напрямую не касается.

Я также поделюсь стратегиями смягчения последствий для тех, кто хочет защитить свои системы от этой уязвимости.

Общее резюме от Censys

root@kitploit:~
Issue Description:

This is a zero-click, wormable vulnerability in the IPv6 TCP/IP stack of Microsoft Windows enables attackers to remotely execute arbitrary code on affected systems without any user interaction.

Asset Description:

The issue impacts Microsoft Windows versions that support IPv6. It is particularly risky for internet-facing Windows servers and user devices with IPv6 enabled.

Vulnerability Impact:

If successfully exploited, this vulnerability could allow attackers to remotely execute arbitrary code, which might result in a full system compromise, unauthorized data access, and/or exposure of sensitive information.

Exploitation Details:

The flaw is located in the IPv6 TCP/IP component of the Windows networking stack. Attackers can exploit this vulnerability by sending specially crafted IPv6 packets to a target machine, enabling RCE without user interaction.

Patch Availability:

Microsoft has issued a security update for this vulnerability as part of the August 2024 Patch Tuesday.
It is crucial for organizations to apply this update promptly to mitigate risks.
If immediate patching isn’t feasible, disabling IPv6 on affected Windows systems can help reduce the attack surface until the patch is applied.

Мои собственные исследования, выводы и рекомендации

Отключение IPv6 только на уровне межсетевого экрана не окажет никакого эффекта для предотвращения этой уязвимости.

Попытка воспроизвести эту уязвимость может быть сначала несколько утомительной, и справедливо утверждать, что это уязвимость zero-click в стеке TCP/IP IPv6 Microsoft Windows. Она затрагивает многие версии Windows 10, 11 и Windows Server.

Эта уязвимость RCE не позволяет выполнить шелл-код, а скорее вызывает целочисленное переполнение в меньшую сторону, что приводит к удаленному повреждению памяти. Это эффективно нарушает работу служб на уязвимом устройстве. Доказательные концепции, представленные онлайн и являющиеся подлинными, такие как у Marcus Hutchins (@MalwareTech) и ynwarcs, предполагают, что это может стать эксплойтом, используемым в реальных атаках как своего рода уязвимость типа "отказ в обслуживании" (DoS) в ближайшие недели/месяцы.

Однако у упомянутого выше PoC есть один недостаток: вам не нужно рассылать так много пакетов, как это делает он, для достижения нужного результата. Некоторые предлагали использовать всего лишь два пакета, однако такая реализация не всегда надежна. В моем тестировании на реальной, незапатченной машине Windows в 60-секундном окне требуется минимум 25 пакетов для стабильного получения ожидаемого результата. Тем не менее, это значительно меньше, чем в исходной конструкции, что можно считать улучшением. Поскольку это всё же экспоненциально увеличивает пространство памяти для объединения, вызывая повреждение памяти в ядре, конечные пользователи видят синий экран.

Меры по снижению риска

Если по какой-то причине вы не можете обновить свои системы последними исправлениями, то вашим следующим лучшим вариантом будет отключение IPv6 на всех сетевых интерфейсах, чтобы значительно уменьшить поверхность атаки для этого эксплойта. Однако не используйте это как долгосрочное решение, так как это может нарушить функциональность вашей системы.

Вам нужно будет запустить этот скрипт PowerShell от имени администратора и сохранить его как script.ps1:

root@kitploit:~
# Check if the script is running with admin privileges
If (-NOT ([Security.Principal.WindowsPrincipal] [Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole([Security.Principal.WindowsBuiltInRole] "Administrator")) {
    # Restart script with admin privileges
    $arguments = "& '" + $myInvocation.MyCommand.Definition + "'"
    Start-Process powershell.exe -ArgumentList $arguments -Verb RunAs
    Exit
}

# Disable IPv6 on all network interfaces
Get-NetAdapterBinding -ComponentID ms_tcpip6 | Where-Object {$_.Enabled -eq $true} | ForEach-Object {
    Disable-NetAdapterBinding -Name $_.Name -ComponentID ms_tcpip6
}

# Optional: Confirm that IPv6 has been disabled
Write-Host "IPv6 has been disabled on all network interfaces."

Я буду обновлять этот репозиторий GitHub в течение следующих нескольких недель, добавляя новые исследования, обновления и другие валидные варианты смягчения последствий.

Источники исследований и ссылки

  • Microsoft_Announce_Security_Update
  • Research_By_MalwareTech
  • Genuine_PoC_#1
  • Genuine_PoC_#2
  • Comprehensive_Explaination_With_Visuals
  • Censys_Perspective
Скачать инструмент