CVE-2019-16098
Micro-Star MSI Afterburner 4.6.2.15658(又称 RTCore64.sys 和 RTCore32.sys)中的驱动程序允许任何经过身份验证的用户读取和写入任意内存、I/O 端口和...
- 已发布
- 2019年9月11日
- 已更新
- 2024年8月5日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 97.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Micro-Star MSI Afterburner 4.6.2.15658(又称 RTCore64.sys 和 RTCore32.sys)中的驱动程序允许任何经过身份验证的用户读取和写入任意内存、I/O 端口和 MSR。这可以被利用来实现权限提升、以高权限执行代码以及信息泄露。这些已签名的驱动程序还可被用于绕过 Microsoft 驱动签名策略,以部署恶意代码。
来源
5此漏洞利用程序重建并利用了 CVE-2019-16098,该漏洞位于驱动程序 Micro-Star MSI Afterburner 4.6.2.15658(即 RTCore64.sys 和 RTCore32.sys)中,允许任何已认证用户读取和写入任意内存、I/O 端口和 MSR。我没有使用 Ntoskrnl.exe 的硬编码基址,而是动态计算了它,并重新计算了字段偏移量。
- CVE-2019-16098漏洞利用
利用 RTCore64.sys 驱动程序中的 CVE-2019-16098 漏洞,通过复制 System 进程令牌,将低权限账户提升至 SYSTEM 权限。
一个用于测试通过存在漏洞的 RTCore64.sys 驱动程序/设备(CVE-2019-16098)读取内存的小型 C++ 程序。它尝试使用该驱动程序从自身内存中读取一个“秘密”,以测试句柄是否已被关闭。执行前需要先加载 RTCore64.sys 驱动程序!
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。