این نقص به دلیل ارجاع نادرست اشارهگر درایور appid.sys در تابع AppHashComputeImageHashInternal() ایجاد میشود.
مهاجمان با ارسال یک IOCTL خاص (0x22A018) به Object دستگاه \\Device\\Appid میتوان کنترل کامل بر پوینتر و دیتا موجود در آرگومان اول توسط یک Callback بدست آورد.
چالش هایی که میتوان به آن اشاره کرد:
SMEP و kCFG : مهاجم باید از راههای دیگری برای حمله استفاده کند، زیرا اجرای مستقیم کد کاربر ممنوع است.
KASLR: با استفاده از syscall NtQuerySystemInformation() مهاجم میتواند آدرسهای لازم کرنل را دریافت کند.
بارگذاری درایور: درایور به صورت پیشفرض بارگذاری نمیشود و باید به صورت دستی بارگذاری گردد.
و در آخر مهاجم میتواند با استفاده از دو روش مختلف این آسیبپذیری را بهرهبرداری کند:
تغییر فیلد PreviousMode یک KTHREAD هدف و استفاده از syscalls برای دسترسی خواندن/نوشتن دلخواه در فضای کرنل.
تغییر ساختار _SEP_TOKEN_PRIVILEGES توکن فرآیند جاری برای فعال کردن SeDebugPrivilege.
#RedTeam #LPE #Vulnerability_Analysis
@securation