Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AFD — CVE-2022-24494 | Kitploit
Инструменты/GitHubGitHub/vportal/afd
Криминалистика памятиАнализ уязвимостейЭксплуатацияЭксплуатация Бинарных Файлов
GitHubvportal/afd

AFD

CVE-2022-24494

Репозиторий
1314 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

AFD

CVE-2022-24494

Уязвимость представляет собой произвольное чтение памяти. Корневая причина — отсутствие проверки адреса памяти, поступающего из пользовательского режима, который используется в операции memcpy для копирования данных из этого адреса памяти в пул памяти. Отсутствие проверки находится по адресу Afd!AfdTliIoControl+0x40B

Image

Как видно на скриншоте выше, адрес памяти из пользовательского режима копируется из InputBuffer+0x20 первый раз с правильной проверкой через MmUserProbeAddress, находится ли адрес памяти в пространстве адресов пользовательского режима. Однако второй раз этот же адрес памяти копируется из InputBuffer+0x20 в регистр RAX, но на этот раз без надлежащей проверки адреса памяти с помощью MmUSerProbeAddress. Из-за отсутствия проверки можно указать произвольный адрес ядра. Позже этот адрес копируется в выделение памяти пула (тег: AfdL) с помощью операции memcpy, как показано ниже в AfdTliIoControl+0x5AB:

Image

PoC ниже показывает адрес ядра, переданный из пользовательского режима (0xffffffdeadbeef01)

Image

Драйвер пытается прочитать по этому недопустимому адресу памяти, что приводит к BSOD:

Image

Значение, скопированное в указатель dst в операции memcpy, позже передаётся драйверу tcpip.sys. Я не углублялся в то, какие внутренние объекты затрагиваются и можно ли утечь память из пользовательского режима, вызывая API, которые могут получить данные из этих потенциальных внутренних объектов.

Microsoft несколько месяцев спустя опубликовала исследование, в котором рассказывается о потенциальном влиянии подобных уязвимостей (произвольное чтение памяти) на повышение привилегий (EoP):

https://msrc-blog.microsoft.com/2022/03/22/exploring-a-new-class-of-kernel-exploit-primitive/

Скачать инструмент