Aller au contenu

CVE-2025-21333 : élévation de privilèges dans le noyau Windows via hyper-v VSP (heap overflow)

HERMES

HERMES THREAT SCORE & INTRUSION SOUS-SYSTÈME VIRTUALISÉ

Cible : Windows Hyper-V NT Kernel Integration VSP (vskrnlintvsp.sys)
Confiance : 97%
87 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 15 / 20
Prévalence 19 / 20
Impact 19 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-21333 à un HTS de 87 (ÉLEVÉ). Cette faille dans le pilote de virtualisation vskrnlintvsp.sys permet de détourner les structures d'état Windows Notification Facility (WNF) et les I/O Rings pour acquérir une primitive d'écriture noyau sans restriction.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-21333: Windows Kernel Privilege Escalation via Hyper-V VSP (Heap Overflow)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-21333Bulletin Microsoft janvier 2025
CWE associéeCWE-122 : Heap-based Buffer OverflowÉcrasement du pool non paginé (NonPagedPoolNx)
Score CVSS v3.17.8 ÉLEVÉCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CPE applicablescpe:2.3:o:microsoft:windows_10:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_11:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
Hôtes avec composants Hyper-V activés
Versions corrigéesKB5034122 / KB5034127 (Patch Tuesday janvier 2025)Remplacement de vskrnlintvsp.sys

  • CISA KEV : ajouté le 14 janvier 2025.
  • Score EPSS : 0.09988 (Percentile : 95.3%).
  • PoC public : démonstrateur public documenté sur Exploit-DB (EDB-ID: 52436) et GitHub (MrAle98/CVE-2025-21333-POC).
  • Mécanique d’exploitation : troncation d’entier lors de la validation de la taille des paquets VMBus, provoquant un dépassement de tampon dans le pool noyau. L’exploit détourne les structures IOP_MC_BUFFER_ENTRY des I/O Rings pour obtenir la lecture et l’écriture arbitraires en mémoire noyau.

  • Sysmon event ID 7 : chargement anormal de pilotes ou tentatives d’accès aux canaux VMBus par des binaires non signés.
  • Vérification d’intégrité noyau : détection des altérations de la variable g_CiOptions (désactivation de la politique Driver Signature Enforcement).
  • MITRE ATT&CK : T1068 (Exploitation for Privilege Escalation), T1055 (Process Injection).

  1. Application du patch : installer les correctifs cumulatifs Microsoft de janvier 2025.
  2. Reboot système : indispensable pour recharger le pilote noyau Hyper-V mis à jour.
  3. Activation de VBS (virtualization-based security) : activer l’intégrité de la mémoire (HVCI) pour protéger la table des jetons de processus contre les corruptions directes de mémoire.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Évasion ou escalade locale : un attaquant ayant compromis un compte utilisateur ou une machine virtuelle de développement exécute le binaire d’exploitation de la CVE-2025-21333.
  2. Corruption du tas noyau : l’exploit envoie des requêtes VMBus malformées, corrompant la mémoire du pilote vskrnlintvsp.sys.
  3. Désactivation des sécurités du noyau : l’attaquant acquiert une primitive d’écriture noyau, désactive Driver Signature Enforcement (DSE) et injecte un rootkit noyau non signé (BYOVD).
  4. Prise de contrôle irréversible : l’attaquant contrôle l’hyperviseur et peut espionner l’ensemble des machines virtuelles hébergées sur le même serveur physique.