Avastのカーネルドライバに潜む二重取得バグ、Windows 11で任意のカーネル読み書きを実現

CVE-2025-13032: Entering and Breaking the Avast Antivirus Sandbox Part 2

Avastのカーネルドライバに潜む二重取得バグ、Windows 11で任意のカーネル読み書きを実現

Avastのカーネルドライバに存在するCVE-2025-13032は、ユーザー入力のLengthフィールドを複数回取得する二重取得の脆弱性だ。これによりカーネルプールオーバーフローが発生し、I/O Ring ObjectのRegBuffers配列を破壊することで任意のカーネル読み書きプリミティブを構築できる。WindowsがSMAPを実装していない点を突き、ユーザーランドの偽構造体をカーネルに参照させる。最終的にSYSTEMトークンを窃取し、ローカル特権昇格を達成する手法を解説する。

WindowsはSMAP(Supervisor Mode Access Prevention)を実装していないため、カーネルがユーザーランドメモリへのポインタを逆参照することが可能になっている。
  1. fathermarz

    署名ベースのAV、そしてCVEフィードにもはや信頼を置いていない。攻撃者はスキャナで検知されなくなるまで試行を繰り返し、既知のフィンガープリントを回避する。今となっては何かを捕まえる唯一の方法は、静的解析による振る舞いの差分検出だと思っている。

    開示: 私はこれを実現するVigilanceを作っている。

  2. x-complexity

    「アンチウイルスは問題を解決するよりも多くの問題を引き起こす」の事例がまた一つ増えたな。

    当初は既知の悪意あるシグネチャをファイルからスキャンするだけだった頃は『機能していた』。今では余計なベルやホイッスルをてんこ盛りにした、壁を叩き壊すための大型ハンマーみたいなものだ。

    ランタイムセキュリティを本当に気にかけるなら、残された道はアプリケーションのホワイトリスト化だ。それと、あらゆるアクセスポイントを必要最小限にまでロックダウンすることだな。

  3. wzdd

    これは見事なほどタイトなTOCTOUエクスプロイトだ!

この日のほかの記事

2026-09-25