Introducing a New Vulnerability Class: False File Immutability
ID: 9a817968-c3ac-5bca-a44a-9272024b2918
STIX ID: report--9a817968-c3ac-5bca-a44a-9272024b2918
Feed Name: Elastic Security Labs
This report analyzes a Windows kernel vulnerability class named "False File Immutability," showing how incorrect assumptions about file immutability during paging and over network redirectors can be exploited to modify in-use PE files and achieve arbitrary kernel-level code execution (including bypassing Protected Process Light protections). The authors present two public PoCs (PPLFault and ItsNotASecurityBoundary), detail attack primitives (page-fault races, double-read/double-fetch), discuss exploitation methodology and mitigation strategies (e.g., MmProbeAndLockPages, ExAllocatePool, HVCI), and summarize coordination and patches released by Microsoft in 2024.
Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.
