Parece que si que es un autentico buffer overflow:
En windows, en un programa que usa la libreria libtiff (ImageMagick, que se supone que deberia tener la libreria libtiff lo mas actualizada posible): "access violation when executing [04004000]"
[04004000] -> es la direccion de memoria especificada en el tif para la direccion de retorno, o sea, que si que se consiguio saltar a dicha direccion de memoria.
Por cierto, que para un downgrader no hace falta modo kernel. Con modo vsh como el exploit de 2.00 es más que suficiente.