freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

CVE-2021-1732 Win32kfull内核提权漏洞复现
FreeBuf-329171 2021-07-05 16:32:38 148420

0x00 简介

在2020年12月中旬发现的蔓灵花(BITTER)组织的攻击组件的分析过程中发现其利用了win32kfull模块的一个0day漏洞,该漏洞是在 win32kfull.sys 中的可以实现内核提权的漏洞,该漏洞利用Windows操作系统win32k内核模块一处用户态回调机会,破坏函数正常执行流程,造成窗口对象扩展数据的属性设置错误,最终导致内核空间的内存越界读写。

0x01 漏洞概述

该漏洞的根本原因是Windows窗口创建(CreateWindowEx)过程中,在 Windows 图形驱动 win32kfull!xxxCreateWindowEx 函数调用win32kfull!xxxClientAllocWindowClassExtraBytes 后而导致可以获得一次修改基于内核态桌面堆起始地址+指定offset地址数据的机会,从而实现任意地址读写,然后获取内核地址,通过遍历EPROCESS链查找system进程,并拷贝system进程token值本进程来完成提权。

0x02 影响版本

1625473782_60e2c2f6e251a564a53bc.png!small?1625473861752

0x03 环境搭建

1.安装Vmware Workstation Pro或其他虚拟机软件.

image-20210701181617395

2.安装受影响版本的Windows系统。

本次测试使用的是 Windows 10 Version 1903 x64。

image-20210701183021070

0x04 漏洞复现

1.下载exp程序

https://github.com/Ascotbe/Kernelhub/blob/master/CVE-2021-1732/CVE-2021-1732.exe

2.关闭win10虚拟机的Windows Defender的保护,防止拷贝exp程序进去就被清理掉。

打开Windows安全中心。如下图所示:

image-20210701183354670

点击关闭 “实时防护” 和 “自动提交样本”。如下图所示:

image-20210701183558113

2.将下载的exp程序拷贝到虚拟机桌面或其他位置。如下图所示:

image-20210701183830413

3.Win键 + R 快捷键运行 “cmd” 来打开命令窗口,执行以下指令进入exp程序所在目录

cdC:\Users\zeeker\Desktop\CVE-2021-1732

image-20210702145831009

4.执行以下指令(可以将参数 "whoami" 替换为任意指令)

CVE-2021-1732.exewhoami

image-20210702150143435

可以看到exp程序成功利用漏洞以系统权限执行了"whoami"指令,在最下方返回的结果来看,该进程成功获得了系统权限。

0x05 修复建议

微软官方已于2021年2月发布该漏洞相应的补丁包,可通过以下链接获取相关安全补丁进行安装:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-1732

# 渗透测试 # web安全 # 漏洞分析 # 网络安全技术 # 极氪安全学院
本文为 FreeBuf-329171 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
FreeBuf-329171 LV.5
这家伙太懒了,还未填写个人描述!
  • 27 文章数
  • 7 关注者
CVE-2020-13942 Apache Unomi 远程代码执行漏洞复现
2021-08-31
CVE-2020-11651CVE-2020-11652 SaltStack认证绕过漏洞、目录遍历漏洞
2021-08-30
CVE-2020-1938 Tomcat AJP漏洞复现
2021-08-27
文章目录