SAFA, Avast 커널 드라이버 더블 페치(CVE-2025-13032)를 IORing 손상과 토큰 탈취로 이어 SYSTEM 탈취 성공
- SAFA 팀이 Avast 커널 드라이버의 더블 페치 버그 CVE-2025-13032를 최신 Windows 11에서 실제 익스플로잇해 SYSTEM 권한 탈취까지 완성함
- 두 번째 스레드가 공유한 _UNICODE_STRING의 Length를 안전한 작은 값과 0x1000 같은 큰 값 사이로 토글하고, ExAllocatePoolWithTag와 memmove가 각각 값을 다시 읽는 순간을 노려 PagedPool 오버플로우를 유발함
- 힙 스프레이로 IORing 객체를 배치한 뒤 오버플로우로 RegBuffers 배열을 손상시켜 커널 임의 읽기·쓰기 원시를 확보함
- MDL의 내부 필드를 읽어 커널 주소를 유출했고, 종료 시 블루스크린을 피하도록 손상 객체를 복구한 다음 토큰 탈취로 SYSTEM 상승함
- 팀은 최신 Windows 커널과 드라이버가 user-mode accessor로 유저 모드 메모리 접근을 검증해 이 글의 기법은 막힌다고 밝힘
Hacker News opinions
백신이 문제를 해결하기보다 문제를 더 만드는 쪽이더라. 처음엔 시그니처로 파일 스캔만 하던 게 맞았고, 지금은 온갖 기능 잔뜩 붙여서 벽에 대포 격이야. 런타임 보안을 진짜 챙기려면 애플리케이션 화이트리스팅이랑 접점을 최소한으로 묶는 게 남은 길임.
화이트리스트는 곧 앱, 포트, URL(프래그먼트까지!), 파일시스템 계층까지 전부 다 가야 할 판임. 근데 지금 OS 구조로 그게 가능한가 싶긴 함.
백신이 나쁜 것만은 아님. 직원 100명이 링크마다 클릭하고 첨부파일 다 여는 회사라고 생각해 봐. 그래도 백신 있는 쪽이 안전함.
난 하드웨어 가상화가 보안의 미래라고 봄. Qubes OS가 방향은 맞는데 앱마다 OS 통째로 돌리기는 무거워서, Android의 Microdroid처럼 앱별 축소 VM이 맞다고 봐. Windows 10에 있던 Defender Application Guard는 보안 기준으로는 요새 수준이었는데 단종됐고 성능도 별로라 아쉬움.
아까 건물 비유로 치면 출입 관리랑 열쇠 관리가 무너져 뒷벽에 구멍 난 건데, 정면에 비계 두르고 보안 요원을 모든 방 창문으로 들여보내 프론트 데스크 결정마다 끼어드는 식이라잖아.
TOCTOU 타이밍을 저렇게 촘촘하게 잡은 게 인상 깊다. 더블 페치 조건 맞추기도 쉽지 않은데.
나는 시그니처 기반 백신이랑 CVE 피드 둘 다 이제 안 믿음. 공격자들이 스캐너에 돌려서 클린 나올 때까지 테스트하고 알려진 지문은 다 피하거든. 지금으론 정적 분석으로 동작 차이를 보는 방법밖에 없다고 봄. 밝히자면 나 Vigilance라는 거 만듦.