Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-2432-PaloAlto-GlobalProtect-EoP — إثبات مفهوم لاستغلال الثغرة CVE-2024-2432 الذي يوضح تصعيد الصلاحيات المحلية على ويندوز عبر حذف ملف تعسفي من خلال هجوم الرابط الرمزي في عميل Palo Alto GlobalProtect VPN. | Kitploit
أدوات/GitHubGitHub/hagrid29/cve-2024-2432-paloalto-globalprotect-eop
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقاستغلال الملفات الثنائية
GitHubhagrid29/cve-2024-2432-paloalto-globalprotect-eop

CVE-2024-2432-PaloAlto-GlobalProtect-EoP

إثبات مفهوم لاستغلال الثغرة CVE-2024-2432 الذي يوضح تصعيد الصلاحيات المحلية على ويندوز عبر حذف ملف تعسفي من خلال هجوم الرابط الرمزي في عميل Palo Alto GlobalProtect VPN.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
6412منذ 2 سنواتتمت المراجعة من قبل Kitploit

CVE-2024-2432 Palo Alto GlobalProtect EoP

على نظام ويندوز، تم اكتشاف أن GlobalProtect (إصدار التطبيق 6.1.1-5 و6.2.0-89) كان عرضة لحذف الملفات التعسفي بامتيازات مرتفعة عن طريق هجوم الرابط الرمزي مما يؤدي إلى رفع الامتيازات المحلية على الجهاز المحلي.

تم ملاحظة أنه عندما يحاول مستخدم غير مميز على ويندوز الاتصال بشبكة VPN باستخدام GlobalProtect، فإن العملية "PanGpHip.exe" ستقوم بما يلي بامتيازات النظام (SYSTEM):

  1. الاستعلام عن الدليل "C:\Users\<user>\AppData\Local\Temp\waapi-*"

  2. إذا تم اكتشاف أي دليل، فسوف يستعلم بشكل أعمق عن الدليل "C:\Users\<user>\AppData\Local\Temp\waapi-<random>\*"

  3. إذا تم اكتشاف أي ملفات أو دلائل في "C:\Users\<user>\AppData\Local\Temp\waapi-<random>*"، فسيقوم بإزالتها

  4. أخيرًا، إزالة الدليل "C:\Users\<user>\AppData\Local\Temp\waapi-<random>"

  5. ملاحظة جانبية: يمكن للبرنامج الاستعلام عن الأدلة المتداخلة لكنه فشل في فتح مقبض لها. لذا يمكننا تجاهل هذه الحالة

Fig1

نظرًا لأن الدليل "C:\Users\<user>\AppData\Local\Temp\waapi-<random>" يمكن إنشاؤه من قبل المستخدم الحالي ويمنح صلاحية "تعديل" للمستخدم الحالي، يمكن للمستخدم الحالي تعديل الدليل بأكمله. مع هذا الإعداد، يمكن لمستخدم غير مميز تحقيق حذف ملفات تعسفي عن طريق إنشاء رابط رمزي إلى موقع مميز (مثل C:\Windows\System32). علاوة على ذلك، يمكن للمستخدم الخبيث تحقيق رفع الامتيازات المحلية من حذف الملف التعسفي.

لتنفيذ حذف ملفات تعسفي من مستخدم غير مميز، يمكن للمستخدم تنفيذ الخطوات التالية:

الطريقة الأولى

  1. المستخدم ينشئ مجلد "C:\Users\<user>\AppData\Local\Temp\waapi-1234567"

  2. المستخدم ينشئ ملف "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt"

  3. المستخدم يضبط OpLock على الملف "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt"

  4. المستخدم يتصل بشبكة VPN. العملية "PanGpHip.exe" ستحاول إزالة الملف "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt" بامتيازات النظام (SYSTEM).

  5. العملية "PanGpHip.exe" ستتوقف مؤقتًا بسبب OpLock

  6. عند تفعيل OpLock، يقوم المستخدم بنقل الملف "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt" إلى مكان آخر لتفريغ المجلد

  7. المستخدم ينشئ junction "C:\Users\<user>\AppData\Local\Temp\waapi-1234567" إلى "\RPC Control"

  8. المستخدم ينشئ رابطًا رمزيًا "GLOBAL\GLOBALROOT\RPC Control\12345.txt" إلى الملف الهدف (مثل C:\Windows\System32\secrets.txt)

  9. المستخدم يحرر OpLock

  10. المستخدم يحذف الرابط الرمزي

  11. الملف الهدف (مثل C:\Windows\System32\secrets.txt) سيتم حذفه

root@kitploit:~
.\PoC.exe del C:\windows\System32\secrets.txt 1

الطريقة الثانية

  1. المستخدم ينشئ مجلد "C:\Users<user>\AppData\Local\Temp\waapi-1234567" و "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567"
  2. المستخدم ينشئ ملف "C:\Users<user>\AppData\Local\Temp\fakedir-1234567\11111.txt" والمستخدم ينشئ ملف "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567\12345.txt"
  3. المستخدم ينشئ junction "C:\Users<user>\AppData\Local\Temp\waapi-1234567" إلى "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567"
  4. المستخدم يضبط OpLock على الملف "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567\11111.txt"
  5. المستخدم يتصل بشبكة VPN. العملية "PanGpHip.exe" ستحاول إزالة الملف "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\11111.txt" بامتيازات النظام (SYSTEM).
  6. العملية "PanGpHip.exe" ستتوقف مؤقتًا بسبب OpLock
  7. المستخدم يزيل junction الحالي وينشئ junction "C:\Users\<user>\AppData\Local\Temp\waapi-1234567" إلى "\RPC Control"
  8. المستخدم ينشئ رابطًا رمزيًا "GLOBAL\GLOBALROOT\RPC Control\12345.txt" إلى الملف الهدف (مثل C:\Windows\System32\secrets.txt)
  9. المستخدم يحرر OpLock
  10. المستخدم يحذف الرابط الرمزي
  11. الملف الهدف (مثل C:\Windows\System32\secrets.txt) سيتم حذفه
root@kitploit:~
.\PoC.exe del C:\windows\System32\secrets.txt 2

لتنفيذ رفع الامتيازات المحلية من حذف الملف التعسفي، يمكننا الاستفادة من مثبت ويندوز (Windows Installer) كما هو موضح في هذه المقالة https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks.

الطريقة الأولى

root@kitploit:~
.\PoC.exe pe RollbackScript.rbs 1

الطريقة الثانية

root@kitploit:~
.\PoC.exe pe RollbackScript.rbs 2

cmd.rbs سيطلق موجه الأوامر

public_run_bat.rbs سينفذ C:\Users\Public\run.bat

الجدول الزمني

  • 06/25/2023 - تم الإبلاغ عن الثغرة إلى Palo Alto
  • 10/09/2023 - أكدت Palo Alto وجود الثغرة
  • 13/03/2024 - النشر

المرجع

  • https://security.paloaltonetworks.com/CVE-2024-2432
تنزيل الأداة