Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-38063 — 针对 CVE-2024-38063 的深入技术分析与概念验证,这是一个严重的 Windows IPv6 内核远程代码执行漏洞。内容包括根本原因剖析、基于 Scapy 的 PoC,以及用于教育研究的隔离实验室指南。 | Kitploit
工具/GitHubGitHub/hibanitt/cve-2024-38063
漏洞分析漏洞利用论文与研究学习与教育二进制利用实验室与实践
GitHubhibanitt/cve-2024-38063

CVE-2024-38063

针对 CVE-2024-38063 的深入技术分析与概念验证,这是一个严重的 Windows IPv6 内核远程代码执行漏洞。内容包括根本原因剖析、基于 Scapy 的 PoC,以及用于教育研究的隔离实验室指南。

查看仓库
11小时32分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-38063 研究 – Windows IPv6 内核远程代码执行

1. 项目概述

本仓库包含我们对 CVE-2024-38063 的研究与分析,这是 Windows TCP/IP 协议栈中的一个严重漏洞。

CVE 是 Common Vulnerabilities and Exposures(通用漏洞与披露)的缩写。它是由 MITRE 公司维护的、公开披露的网络安全缺陷标准化字典。每个条目都会获得一个格式为 CVE-年份-编号 的唯一标识符。

字段详情
CVE IDCVE-2024-38063
别名IPv6 内核杀手
严重性严重(CVSS 9.8 / 10)
类型远程代码执行(RCE)
位置Windows TCP/IP 协议栈(tcpip.sys)
补丁日期2024 年 8 月(微软补丁星期二)
发现者ZeQiao Wu(绿盟科技天穹实验室)

CVSS 评分为 9.8 表明这是一个接近最高严重级别的问题,需要立即修补。


2. 我们做了什么

在这项研究过程中,我们完成了以下工作:

  1. CVE 背景研究
    解释了什么是 CVE、MITRE 如何分配标识符,以及典型的 CVE 记录包含哪些信息。

  2. 漏洞特征描述
    记录了为什么 CVE-2024-38063 被视为“圣杯”级漏洞:无需身份验证、无需用户交互、具有蠕虫传播潜力、IPv6 默认启用,以及影响内核模式。

  3. IPv6 基础知识
    涵盖了 IPv4 与 IPv6 之间的差异、扩展头的作用,以及为什么 IPv6 中的分片机制有所不同。

  4. 深入根因分析
    追踪了 tcpip.sys 内部的完整数据包路径:

    • 目标选项头与分片头如何交互
    • NET_BUFFER_LIST(NBL)批处理的作用
    • Ipv6pProcessOptions 和 IppSendErrorList 的行为
    • Ipv6pReceiveFragment 中的整数下溢
    • 16 位分配与 32/64 位复制不匹配导致内核堆溢出
    • 从蓝屏死机到可能实现远程代码执行的路径
  5. 术语与难度评估
    创建了清晰的表格,解释安全术语、Windows 特定概念,以及每个利用阶段的相对难度。

  6. 概念验证开发
    构建并记录了一个基于 Scapy 的 Python 脚本,该脚本构造所需的交错无效目标选项数据包和 IPv6 分片以触发该漏洞。

  7. 完整的隔离实验环境指南
    编写了分步说明,涵盖:

    • 搭建 Kali(攻击者)和未修补的 Windows(目标)虚拟机
    • 配置静态 IPv6 地址
    • 使用 bcdedit /set debug on 启用数据包合并
    • 禁用防火墙
    • 运行 PoC 并验证蓝屏死机
    • 排查常见故障
  8. 演示
    录制了一段视频,展示完整的实验环境搭建、脚本执行以及成功崩溃的过程。

  9. 补丁审查
    记录了 2024 年 8 月官方累积更新(KB 编号)以及该修复如何消除竞态条件。


3. 为什么该漏洞如此严重

该漏洞具备多项高风险特征:

  • 无需身份验证 – 攻击者只需具备发送网络数据包的能力。
  • 无需用户交互 – 受害者无需点击链接、打开文件,甚至无需在场。
  • 可蠕虫传播 – 成功利用后理论上可以自动从一台机器传播到另一台机器(与 EternalBlue / WannaCry 同类)。
  • IPv6 默认启用 – 即使网络主要使用 IPv4,现代 Windows 系统也默认启用 IPv6。
  • 影响内核模式 – 该缺陷位于 tcpip.sys(Ring 0)。成功利用可获得完整的系统控制权。
  • 攻击向量复杂但现实存在 – 这是一个竞态条件,需要精确的数据包时序和批处理,使得可靠利用并非易事,但熟练的攻击者仍可实现。

4. 技术根因(摘要)

触发组件

该漏洞由两个 IPv6 扩展头的组合触发:

  1. 目标选项头(nh=60)
    包含一个无效的选项类型(otype > 0x80)。这会强制 Windows 生成 ICMPv6 参数问题错误。

  2. 分片头(nh=44)
    即使数据包已被破坏,仍将其保留在 IPv6 重组队列中。

攻击链

  1. 攻击者发送快速交错的无效目标选项数据包和 IPv6 分片流。
  2. 数据包由 NDIS 批处理为单个 NET_BUFFER_LIST(NBL)。
  3. Ipv6pProcessOptions 检测到错误选项,并将 NBL 交给 IppSendErrorList。
  4. IppSendErrorList 错误地设置了一个内部标志,并破坏同一 NBL 中的后续数据包,将其 DataLength 强制为零。
  5. 由于存在分片头,零长度数据包仍被放入重组队列,而不是被丢弃。
  6. Ipv6pReceiveFragment 将有效负载大小计算为 0 − HeaderSize,导致整数下溢(有效负载长度变为约 4 GB)。
  7. 分配了一个极小的缓冲区(16 位大小计算被截断),但 RtlCopyMemory 复制了巨大的下溢长度 → 内核堆溢出。
  8. 结果:蓝屏死机(BSOD),或者在对溢出进行精确控制的情况下,实现远程代码执行。

详细的数据流图和函数级分析可在完整报告中查看。


5. 仓库内容

文件用途
CVE-2024-38063_Writeup.md完整详细的技术分析和完整的实验环境指南
poc_script.py基于 Scapy 的概念验证
demo_video.mp4视频演示

请将三个支持文件放在仓库根目录(或更新路径),以保持链接有效。


6. 实验环境安全要求

  • 在严格隔离的虚拟机内进行所有测试(仅限仅主机或内部网络)。
  • 切勿使用生产机器或任何连接到互联网或公司网络的系统。
  • 目标 Windows 系统必须保持未修补状态(在 2024 年 8 月累积更新之前)。
  • 在目标系统上启用内核调试(bcdedit /set debug on + 重启)以提高数据包合并的可靠性。
  • 为实验网络禁用 Windows 防火墙。
  • 在攻击者和目标上使用匹配的静态 IPv6 地址(脚本中使用的示例值:2001:db8::20 → 攻击者,2001:db8::10 → 目标)。

完整的配置步骤、故障排查矩阵和清理说明已记录在报告中。


7. 官方补丁

微软在 2024 年 8 月累积更新中发布了修复程序:

操作系统KB 编号
Windows 11KB5041580
Windows 10KB5041583
Windows Server 2022KB5041581
Windows Server 2019KB5041579

该补丁在受影响的代码路径周围引入了正确的锁定机制,消除了导致整数下溢和越界写入的竞态条件。


8. 免责声明

本仓库中的所有材料(报告、脚本和视频)仅供教育和防御性安全研究使用。

  • 请勿针对您不拥有或未经明确授权测试的系统使用概念验证或任何所述技术。
  • 在生产系统或联网系统上运行这些材料是非法且不道德的。
  • 作者对滥用或由此造成的损害不承担任何责任。

10. 参考资料

研究团队

  • Mayank
  • Surya Prakash
  • Hiba

下载工具
README.md本摘要文档