ΑρχικήSecurityΕκμετάλλευση ευπάθειας Heap στα Windows οδηγεί σε αυθαίρετο R/W

Εκμετάλλευση ευπάθειας Heap στα Windows οδηγεί σε αυθαίρετο R/W

Μια κρίσιμη ευπάθεια στη διαχείριση Ηeap των Windows αποδεικνύει πώς η ακατάλληλη διαχείριση των πεδίων μεγέθους εγγραφής επιτρέπει αυθαίρετες λειτουργίες ανάγνωσης και εγγραφής μνήμης. Ο Suraj Malhotra παρουσίασε μια λεπτομερή τεχνική εκμετάλλευσης που αξιοποιεί τον μηχανισμό Low Fragmentation Heap (LFH) για την επίτευξη εκτέλεσης κώδικα σε συστήματα Windοws.

Δείτε επίσης: Windοws 10: Δωρεάν επεκτάσεις ασφαλείας στην Ευρώπη

Windows heap

Το Windows NT Heap λειτουργεί μέσω των κατανεμητών FrontEnd και BackEnd. Ο κατανεμητής FrontEnd διαχειρίζεται μικρές κατανομές κάτω των 16KB χρησιμοποιώντας το LFH, ενώ ο BackEnd χειρίζεται μεγαλύτερα αιτήματα. Η ενεργοποίηση του LFH απαιτεί 18 διαδοχικές κατανομές παρόμοιου μεγέθους, δημιουργώντας προβλέψιμες διατάξεις μνήμης που μπορούν να εκμεταλλευτούν οι επιτιθέμενοι. Η ευπάθεια εκδηλώνεται σε εφαρμογές που χρησιμοποιούν ιδιωτικά Heaps που δημιουργούνται μέσω των λειτουργιών ΗeapCreate().

Αυτά τα περιβάλλοντα προσφέρουν μειωμένες μετριαστικές ασφάλειες σε σύγκριση με τα προεπιλεγμένα Ηeaps διαδικασιών που προσπελάζονται μέσω του GetProcessΗeap(). Η βασική ευπάθεια υπάρχει στη λειτουργικότητα ενημέρωσης εγγραφών, όπου οι εφαρμογές επαναχρησιμοποιούν προηγούμενα μεγέθη εγγραφών κατά την ανάγνωση νέων δεδομένων.

Η εκμετάλλευση ξεκινά με την ενεργοποίηση του LFH μέσω επαναλαμβανόμενων κατανομών και στη συνέχεια δημιουργώντας ελεγχόμενες διατάξεις μνήμης. Οι επιτιθέμενοι χειρίζονται το πεδίο target->size, το οποίο παραμένει αμετάβλητο κατά τις ενημερώσεις, επιτρέποντας συνθήκες υπερχείλισης Heap όταν νέα δεδομένα υπερβαίνουν τα κατανεμημένα όρια.

Δείτε ακόμα: Τα Windows 11 αποκτούν δυνατότητα video wallpaper

Εκμετάλλευση ευπάθειας Heap στα Windows οδηγεί σε αυθαίρετο R/W

Ο Suraj Malhotra επιδεικνύει δυνατότητες αυθαίρετης ανάγνωσης γεμίζοντας UserBlocks μέσω ενεργοποίησης του LFH, δημιουργώντας κενά μνήμης μέσω αφαίρεσης εγγραφών και επαναχρησιμοποιώντας κομμάτια με κατασκευασμένες δομές δεδομένων. Αυτή η προσέγγιση επιτρέπει την ανάγνωση ευαίσθητων περιοχών μνήμης, συμπεριλαμβανομένων των βασικών διευθύνσεων Heap, των τοποθεσιών βάσης ntdll και των δομών Process Environment Block (PEB).

Για τις αυθαίρετες εγγραφές, οι επιτιθέμενοι εκμεταλλεύονται τις δομές chunk των Windows που περιέχουν δείκτες FLink και BLink σε ελεύθερα κομμάτια. Με την κατασκευή ψεύτικων κομματιών και τη χειραγώγηση των δεικτών freelist, οι ερευνητές πέτυχαν εκμετάλλευση της δομής FILE που περιλαμβάνει κατασκευασμένα αντικείμενα FILE με ελεγχόμενα πεδία _base, _file, _flag και _bufsiz.

Η εκμετάλλευση της δομής FILE απαιτεί συγκεκριμένους συνδυασμούς σημαιών, συμπεριλαμβανομένων των _IOBUFFER_USER (0x0080) και _IOALLOCATED (0x2000), για να παρακαμφθούν οι έλεγχοι επικύρωσης. Ο καθορισμός του _base σε διευθύνσεις μνήμης στόχου και του _file σε stdin επιτρέπει την εγγραφή αυθαίρετων δεδομένων σε ελεγχόμενες τοποθεσίες. Η τελική εκμετάλλευση περιλαμβάνει την κατασκευή αλυσίδων Return-Oriented Programming (ROP) που χρησιμοποιούν APIs των Windοws, όπως ReadFile, VirtualProtect και WriteFile, για τη φόρτωση και εκτέλεση shellcode. Η τεχνική αξιοποιεί τη σύμβαση κλήσης x64 της Microsoft, περνώντας ορίσματα μέσω των καταχωρητών RCX, RDX, R8 και R9 χρησιμοποιώντας ROP gadgets στο ntdll.

Δείτε επίσης: Χάκερ παρακάμπτουν τα αρχεία MoTW των Windows με LNK Stomping

Εκμετάλλευση ευπάθειας Heap στα Windows οδηγεί σε αυθαίρετο R/W

Αυτή η ανάλυση ευπάθειας, που επιδεικνύεται μέσω της πρόκλησης “dadadb” από το Hitcon 2019, υπογραμμίζει τη συνεχιζόμενη σημασία της σωστής διαχείρισης Ηeap και της επικύρωσης μεγέθους. Οι οργανισμοί πρέπει να εφαρμόζουν ισχυρή επικύρωση εισόδου, να χρησιμοποιούν σύγχρονες υλοποιήσεις Ηeap και να εφαρμόζουν ολοκληρωμένους μηχανισμούς προστασίας μνήμης για να μετριάσουν τις εξελιγμένες τεχνικές εκμετάλλευσης που στοχεύουν τα εσωτερικά του Heap των Windows.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS