CVE-2025-67246CVE-2025-67246是存在于鲁大师(Ludashi)驱动程序中的一个高危本地信息泄露漏洞,CVSS评分7.3。该漏洞影响驱动版本5.1025之前的所有版本。漏洞根源在于IOCTL处理器缺乏适当的访问控制机制,驱动程序向普通用户暴露了设备接口,并直接处理攻击者控制的结构体数据,其中包含物理地址的下限4GB范围。通过调用MmMapIoSpace映射任意物理内存并直接将数据拷贝回用户态,驱动程序未验证调用者权限或目标地址范围的合法性。这使得非特权用户能够读取任意物理内存内容,可能暴露内核数据结构、内核指针、安全令牌等敏感信息。攻击者可进一步利用此漏洞绕过内核地址空间布局随机化(KASLR)保护机制,最终实现本地权限提升,将普通用户权限提升至系统管理员权限。
该漏洞存在于Ludashi驱动的IOCTL处理函数中。驱动程序注册了一个设备接口,该接口对普通用户进程可见且可访问。当用户态程序发送特定的IOCTL请求时,驱动会解析请求中包含的数据结构,该结构体包含物理内存地址信息。驱动直接调用Windows内核函数MmMapIoSpace将指定的物理地址映射到内核虚拟地址空间,然后通过memcpy或类似函数将映射的物理内存内容拷贝回用户缓冲区。整个过程中缺少以下关键安全检查:1) 调用者权限验证;2) 目标物理地址范围验证;3) 访问合法性检查。攻击者可以构造包含任意物理地址的IOCTL请求,实现对整个物理内存空间的任意读取。这种内核内存信息泄露可被用于:定位内核函数地址以绕过KASLR、读取当前进程的访问令牌、获取其他用户进程的敏感数据等。结合其他漏洞或技术可实现完整的本地权限提升攻击链。