概念验证,演示 Microsoft 桌面窗口管理器(dwm.exe)中的信息泄露漏洞。
本仓库包含一个自定义概念验证(PoC),用于复现 CVE-2026-20805,这是一个影响 Windows 桌面窗口管理器进程的信息泄露漏洞。该漏洞允许本地已认证用户因 ALPC 相关结构处理不当而泄露内核对象指针,可能削弱内核漏洞缓解措施(如内核地址空间布局随机化(KASLR))。本 PoC 是在发现现有公开脚本存在不稳定性和执行问题后独立实现的,目标是产生可靠且可验证的结果。
dwm.exe)该 PoC 利用底层 Windows 原生 API 枚举系统级句柄并检查内核对象元数据。它使用 NtQuerySystemInformation 配合 SystemHandleInformation 类执行特定进程的句柄过滤,并分析 ALPC 端口和节对象。未正确初始化的内核对象指针被泄露到用户模式,从而确认了信息泄露。
关注对象
在执行过程中,该 PoC 成功识别了 dwm.exe 进程,枚举了与桌面窗口管理器相关的数百个句柄,并泄露了有效的 64 位内核虚拟地址。
作者:UZAIR AMJAD-TEAM_ALKAHF
示例输出
Handle: 0x0004
Object: 0xFFFFD58F80C0E5E0 (Kernel Object Pointer)
Handle: 0x011C
Object: 0xFFFFD58F80C0E1E0 (ALPC Section Address)
The leaked addresses fall within the expected kernel virtual address range, confirming successful information disclosure.