CVE-2025-21333 : élévation de privilèges dans le noyau Windows via hyper-v VSP (heap overflow)
HERMES
HERMES THREAT SCORE & INTRUSION SOUS-SYSTÈME VIRTUALISÉ
Cible :Windows Hyper-V NT Kernel Integration VSP (vskrnlintvsp.sys) Confiance : 97%
87 / 100
Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 15 / 20
Prévalence 19 / 20
Impact 19 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 19 / 20
Divergence & Justification opérationnelle
Hermes évalue la CVE-2025-21333 à un HTS de 87 (ÉLEVÉ). Cette faille dans le pilote de virtualisation vskrnlintvsp.sys permet de détourner les structures d'état Windows Notification Facility (WNF) et les I/O Rings pour acquérir une primitive d'écriture noyau sans restriction.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-21333: Windows Kernel Privilege Escalation via Hyper-V VSP (Heap Overflow)VULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-21333 | Bulletin Microsoft janvier 2025 |
| CWE associée | CWE-122 : Heap-based Buffer Overflow | Écrasement du pool non paginé (NonPagedPoolNx) |
| Score CVSS v3.1 | 7.8 ÉLEVÉ | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CPE applicables | cpe:2.3:o:microsoft:windows_10:*:*:*:*:*:*:*:*cpe:2.3:o:microsoft:windows_11:*:*:*:*:*:*:*:*cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:* | Hôtes avec composants Hyper-V activés |
| Versions corrigées | KB5034122 / KB5034127 (Patch Tuesday janvier 2025) | Remplacement de vskrnlintvsp.sys |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : ajouté le 14 janvier 2025.
- Score EPSS : 0.09988 (Percentile : 95.3%).
- PoC public : démonstrateur public documenté sur Exploit-DB (
EDB-ID: 52436) et GitHub (MrAle98/CVE-2025-21333-POC). - Mécanique d’exploitation : troncation d’entier lors de la validation de la taille des paquets VMBus, provoquant un dépassement de tampon dans le pool noyau. L’exploit détourne les structures
IOP_MC_BUFFER_ENTRYdes I/O Rings pour obtenir la lecture et l’écriture arbitraires en mémoire noyau.
3. Détection et forensique
Section intitulée « 3. Détection et forensique »- Sysmon event ID 7 : chargement anormal de pilotes ou tentatives d’accès aux canaux VMBus par des binaires non signés.
- Vérification d’intégrité noyau : détection des altérations de la variable
g_CiOptions(désactivation de la politique Driver Signature Enforcement). - MITRE ATT&CK : T1068 (Exploitation for Privilege Escalation), T1055 (Process Injection).
4. Remédiation
Section intitulée « 4. Remédiation »- Application du patch : installer les correctifs cumulatifs Microsoft de janvier 2025.
- Reboot système : indispensable pour recharger le pilote noyau Hyper-V mis à jour.
- Activation de VBS (virtualization-based security) : activer l’intégrité de la mémoire (HVCI) pour protéger la table des jetons de processus contre les corruptions directes de mémoire.
5. Scénario d’impact d’entreprise
Section intitulée « 5. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Évasion ou escalade locale : un attaquant ayant compromis un compte utilisateur ou une machine virtuelle de développement exécute le binaire d’exploitation de la CVE-2025-21333.
- Corruption du tas noyau : l’exploit envoie des requêtes VMBus malformées, corrompant la mémoire du pilote
vskrnlintvsp.sys.- Désactivation des sécurités du noyau : l’attaquant acquiert une primitive d’écriture noyau, désactive Driver Signature Enforcement (DSE) et injecte un rootkit noyau non signé (BYOVD).
- Prise de contrôle irréversible : l’attaquant contrôle l’hyperviseur et peut espionner l’ensemble des machines virtuelles hébergées sur le même serveur physique.