CVE-2008-3431

KEV
🔴 Łataj teraz

Błąd w VBoxDrv.sys umożliwia lokalnym użytkownikom eskalację uprawnień przez manipulację IOCTL.

CVSS
8.8
EPSS
5.4%
Exploit
weaponized
Vendor
oracle
Opis źródłowy (NVD)

The VBoxDrvNtDeviceControl function in VBoxDrv.sys in Sun xVM VirtualBox before 1.6.4 uses the METHOD_NEITHER communication method for IOCTLs and does not properly validate a buffer associated with the Irp object, which allows local users to gain privileges by opening the \\.\VBoxDrv device and calling DeviceIoControl to send a crafted kernel address.

exploit Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.8
CISA KEV (aktywnie wykorzystywane)Tak
FIRST EPSS (prawdopodobieństwo exploita)5.4%
Opublikowano (NVD)2008-08-05 19:41:00 UTC
Ostatnia modyfikacja (NVD)2026-04-22 14:12:18 UTC
Referencje