Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DEMO-Proof-of-Concept-Temporal-Memory-Inconsistency-in-cldflt.sys-CVE-2025-62221 — 概念验证演示了cldflt.sys中的释放后使用(CVE-2025-62221),通过内核池整理和令牌窃取实现本地权限提升至SYSTEM。 | Kitploit
工具/GitHubGitHub/teodor1231241/demo-proof-of-concept-temporal-memory-inconsistency-in-cldflt.sys-cve-2025-62221
权限提升漏洞分析漏洞利用学习与教育二进制利用实验室与实践
GitHubteodor1231241/demo-proof-of-concept-temporal-memory-inconsistency-in-cldflt.sys-cve-2025-62221

DEMO-Proof-of-Concept-Temporal-Memory-Inconsistency-in-cldflt.sys-CVE-2025-62221

概念验证演示了cldflt.sys中的释放后使用(CVE-2025-62221),通过内核池整理和令牌窃取实现本地权限提升至SYSTEM。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
21128个月前尚未审核

技术分析与概念验证:cldflt.sys 中的时序内存不一致漏洞 (CVE-2025-62221)

DEMO 概念验证:cldflt.sys 中的时序内存不一致漏洞 (CVE-2025-62221) CVE-2025-62221:

YouTube 演示

本仓库提供了关于一个纵向权限提升向量的全面技术分析和概念验证 (PoC) 演示。该漏洞被识别为 Windows 云文件微筛选器驱动 (cldflt.sys) 中的一个释放后使用 (UAF) 原语。本文档详细阐述了一个非特权用户态实体如何过渡到 Ring 0 (NT AUTHORITY\SYSTEM) 安全上下文的机制。

🔬 摘要

CVE-2025-62221 漏洞源于 Windows 内核模式执行子系统中内存对象生命周期时序管理的关键失败。具体而言,cldflt.sys 驱动在处理云支持重解析点的异步 I/O 请求时,未能实现原子引用计数。通过精心编排经由畸变输入/输出控制 (IOCTL) 分发例程的非确定性竞争条件,本地攻击者可以诱导出悬空指针场景。此状态允许内核池布局操纵,实现任意写入原语并随后替换安全令牌。

📊 技术分类

参数规格
漏洞类别时序内存损坏 / 释放后使用 (CWE-416)
目标子系统Windows 云文件微筛选器 (cldflt.sys)
利用原语内核池布局操纵与令牌窃取
权限边界用户到内核 / 标准用户到 SYSTEM
CVSS v3.1 向量AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H (基础分: 7.8)
时间语境2025 年第四季度发现;2026 年 1 月发布修复补丁

🛠️ 利用方法与执行流程

利用方法分为以下几个独立阶段:

I. 环境侦察

该过程首先审计目标内核环境,验证 cldflt.sys 模块是否存在。进一步计算相对当前运行 Windows 版本的 EPROCESS 结构及相关安全令牌字段的必要偏移量。

II. 重解析点编排

该漏洞利用工具实例化一系列稀疏的、云支持的目录结构。这些结构作为与筛选器驱动的主要交互界面,使操纵者能够影响非分页内核池内的分配模式。

III. 竞争条件诱导

通过分派并发的、畸变的 I/O 请求,该漏洞利用工具诱导出一种异步状态,即内存对象被释放,而该驱动执行栈中仍存有活跃引用。

IV. 确定性池布局操纵

利用堆喷射技术占用刚刚释放的内存槽位。该漏洞利用工具以受控的数据结构填充池,从而将“释放后使用”条件转变为“类型混淆”或“受控指针覆写”。

V. 安全引用监视器 (SRM) 操纵

成功劫持内核模式执行后,载荷执行令牌窃取操作。它识别 SYSTEM 进程 (PID 4) 并将其主访问令牌复制到漏洞利用工具进程的安全描述符中。

🧪 实验室复现(复现协议)

[!CAUTION] 实验警告:本研究仅供学术验证和正式内核模式安全审计使用。不当实现可能导致内核错误检查 (BSOD) 或文件系统损坏。所有测试必须在严格隔离的虚拟机管理程序环境中进行。

1. 系统要求

  • 环境: Mininet 模拟网络拓扑(用户主机:10.0.0.2,云主机:10.0.0.1)
  • 依赖: Python 3.x、Mininet 环境以及拓扑管理所需的超级用户 (root) 权限

2. 部署步骤

初始化网络拓扑:

sudo python3 topo.py

为云节点和用户节点打开终端:

xterm cloud user

在云终端上,导航到项目目录并启动服务器:

cd ~/Downloads/sps_test
python3 server.py

在用户终端上,运行自动化的漏洞利用脚本(可选):

python3 run_all.py

或者,手动依次执行每个阶段以进行细粒度观察。

3. 原语执行(用户上下文 - 手动步骤)

在用户终端中按顺序执行以下步骤,以观察内存状态转换:

步骤 1 — 分配的 FileObject | REF=ref-12345
python3 1.py
步骤 2 — 对象已释放
python3 2.py
步骤 3 — 悬空引用
python3 3.py
步骤 4 — 堆复用
python3 4.py
步骤 5 — 处理程序被覆写
python3 5.py
步骤 6 — 恶意处理程序已执行
python3 6.py

注意:成功经过阶段 6 后进行权限提升后,系统将执行 malware.json 中定义的恶意命令序列。您将在云终端上观察到执行消息,并在用户终端上接收到恶意命令。

📂 仓库架构

文件用途
topo.py定义网络边界的 Mininet 编排脚本
server.py包含 UAF 逻辑的模拟 cldflt.sys 驱动服务
run_all.py用于高效测试的自动化漏洞利用脚本
user.py替代的自动化漏洞利用脚本
1.py 至 6.py为细粒度技术分析提供的独立漏洞利用阶段
malware.json用于演示代码执行原语的恶意载荷:用于演示代码执行原语的恶意载荷

⚖️ 法律与道德声明

本仓库中包含的文档和代码仅供推进网络安全研究之用。作者对因使用本信息而造成的任何损失不承担任何责任。本研究的目的是促进对微筛选器驱动漏洞的全面理解,并评估现有缓解措施的有效性。

参考:微软安全响应中心 (MSRC) - CVE-2025-62221

完成 SPS 作业 UPB 2026

下载工具