CVE-2024-38063(Windows IPv6 TCP/IP 远程代码执行漏洞)的技术分析与 PoC 演示,涵盖根本原因、实验室复现及缓解策略。
本项目提供了对关键漏洞 CVE-2024-38063 的技术分析与实际演示,该漏洞由微软在 2024年8月13日的补丁星期二 披露。
该漏洞影响 Windows TCP/IP 协议栈,特别是内核驱动中实现的 IPv6 组件:
C:\Windows\System32\drivers\tcpip.sys
由 昆仑实验室 的安全研究员 XiaoWei 发现,该漏洞可能允许攻击者通过利用 IPv6 扩展头的错误处理来实现远程代码执行(RCE)。
整数下溢 → 缓冲区溢出 → 远程代码执行
该漏洞位于函数:
Ipv6pProcessOptions()
在 Windows 内核驱动中:
tcpip.sys
IPv6 引入了扩展头,允许在网络包中包含额外的指令。
对特制 IPv6 包的不当处理可能导致:
攻击者通过发送包含被操纵的扩展头的恶意 IPv6 分片包来利用此弱点。
该漏洞影响默认启用 IPv6 的 Windows 操作系统:
| 机器 | 角色 |
|---|---|
| Kali Linux | 攻击机 |
| Windows Server 2019 | 目标机 |
| VirtualBox NAT 网络 | 内部网络 |
两台虚拟机必须属于同一个内部网络。
VirtualBox 配置:
工具 → 网络 → NAT 网络 → 创建
示例配置:
网络地址:192.168.100.0/24
DHCP:已启用

两台虚拟机必须使用相同的 NAT 网络接口。

手动配置确保稳定的连接。

确认 IP 地址正确分配。

测试两台机器之间的通信。

该利用演示了畸形的 IPv6 包如何导致内存损坏。

需要管理员权限:

成功利用会导致内存损坏,进而引发系统崩溃。

本项目严格在可控且隔离的虚拟实验室环境中使用虚拟机进行。
本工作是道德黑客学习过程的一部分,仅用于:
🚫 未经明确授权,请勿尝试在系统上复现此攻击。
严格禁止任何滥用此信息的行为。