CVE-2023-36802 分析
欢迎阅读我对 CVE-2023-36802 的撰写与演练,这是一个存在于 Microsoft 内核流服务器 (mskssrv.sys) 中的本地权限提升漏洞。
该 CVE 涉及哪些内容?
- 漏洞位于 mskssrv.sys 驱动中,该驱动帮助 Windows 处理多媒体流(例如摄像头)。
- 这是一个经典的类型混淆漏洞:
- 较小的 Context 对象(0x78 字节)可能被误认为是 Stream 对象(0x1d8 字节)。
- 驱动盲目信任类型,并访问超出实际对象的内存 → 导致越界破坏。
- 大小差异(0x160 字节)意味着驱动会开始读取或写入内核堆中相邻的任何内存。
使用 Visual Studio 2022 构建 sln 文件
运行 POC:
exploit.exe PID # find pid by 'tasklist | findstr <process.exe>'