Este artículo técnico detalla la explotación completa de la vulnerabilidad CVE-2025-13032, una falla de doble obtención en el controlador de kernel de Avast. El objetivo es demostrar cómo convertir un desbordamiento de memoria en un acceso arbitrario al kernel para lograr la escalada de privilegios a SYSTEM. El proceso comienza con la manipulación de la estructura _UNICODE_STRING, donde se altera el campo Length para provocar un desbordamiento en la asignación de memoria PagedPool. A continuación, se utiliza una estrategia de 'heap spray' para corromper el campo RegBuffers del objeto IORing, que reside en la misma región de memoria. Al corruptar un puntero específico, se obtiene un primitivo de lectura/escritura arbitrario en el kernel. El artículo explica la necesidad de reparar el sistema para evitar un reinicio azul y describe el robo de tokens como método final para la escalada. Se menciona que las versiones más recientes de Windows 11 incorporan verificadores de acceso en modo usuario que mitigan esta técnica, limitando su viabilidad en sistemas actualizados.
