CVE-2025-6264
تصعيد الامتيازات في Velociraptor عبر أداة UpdateConfig
- تم النشر
- 20/06/2025
- محدث
- 28/11/2025
- تخصيص CNA
- rapid7
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 61.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Velociraptor يسمح بجمع استعلامات VQL المعبأة في Artifacts من نقاط النهاية. يمكن استخدام هذه الـ artifacts لتنفيذ أي شيء وعادةً ما تعمل بصلاحيات مرتفعة. للحد من الوصول إلى بعض الـ artifacts الخطيرة، يسمح Velociraptor بأن تتطلب هذه الـ artifacts صلاحيات عالية مثل EXECVE للإطلاق. يُعد Admin.Client.UpdateClientConfig artifact يُستخدم لتحديث تكوين العميل. لم يفرض هذا الـ artifact صلاحية إضافية مطلوبة، مما سمح للمستخدمين الحاصلين على صلاحيات COLLECT_CLIENT (الممنوحة عادةً بواسطة دور "Investigator") بجمعه من نقاط النهاية وتحديث التكوين. يمكن أن يؤدي هذا إلى تنفيذ أوامر عشوائية والاستيلاء على نقطة النهاية. لاستغلال هذه الثغرة بنجاح، يجب أن يكون المستخدم قد حصل مسبقًا على إذن جمع الـ artifacts من نقطة النهاية (أي أن يكون لديه صلاحية COLLECT_CLIENT الممنوحة عادةً بواسطة دور "Investigator").
المصادر
1إثبات مفهوم لاستغلال CVE-2025-6264 في Velociraptor، يوضح تصعيد الامتيازات عبر فحص أذونات مفقود لإعادة توجيه العملاء إلى خادم ضار للاستيلاء على نقطة النهاية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.