Avast 커널 드라이버의 double-fetch 취약점으로 SYSTEM 권한 탈취
CVE-2025-13032: Entering and Breaking the Avast Antivirus Sandbox Part 2

Avast 커널 드라이버에서 발견된 CVE-2025-13032 double-fetch 취약점을 악용해 최신 Windows 11에서 로컬 권한 상승을 달성한 과정을 다룬다. 사용자 입력의 Length 필드를 두 번 읽는 사이에 값을 조작해 paged pool 오버플로를 일으키고, I/O Ring 객체의 RegBuffers 포인터를 위조된 _IOP_MC_BUFFER_ENTRY로 바꿔 임의 커널 읽기/쓰기 프리미티브를 확보한다. 이후 _EPROCESS 주소를 유출해 SYSTEM 토큰을 탈취하는 전략까지 설명한다.
우리의 계획은 RegBuffers 항목이 우리가 사용자 영역에서 완전히 제어하는 가짜 _IOP_MC_BUFFER_ENTRY 구조를 가리키도록 바꾸는 것이다. 커널이 그 항목을 사용해 I/O 작업을 수행할 때, 사용자 영역에서 Address 필드를 읽어 읽기/쓰기 대상으로 사용하게 된다.