
إثبات المفهوم لتصعيد الامتيازات المحلية في Cisco AnyConnect HostScan عبر اختطاف DLL وحقن أوامر IPC، يوضح بروكسي DLL لتحميل ملف dbghelp.dll خبيث.
تصعيد الامتيازات المحلية لـ Cisco AnyConnect Posture (HostScan): CVE-2021-1366
هناك ثغرة أمنية في قناة الاتصال بين العمليات (IPC) في عميل Cisco AnyConnect Secure Mobility Client لنظام Windows قد تسمح لمهاجم محلي موثوق بتنفيذ هجوم اختطاف DLL على جهاز متأثر إذا كانت وحدة VPN Posture (HostScan) مثبتة على عميل AnyConnect.
يرسل هذا الإثبات (POC) أمرين من أوامر priv_file_copy IPC إلى خدمة Cisco Security Service ciscod.exe لنسخ ملفين DLL إلى دليل C:\Program Files(x86)\Cisco\Cisco HostScan\bin\. عند إعادة تشغيل خدمة Cisco Security Service، يقوم ciscod.exe بتحميل ملف dbghelp.dll الخبيث (باستخدام وكيل DLL).
Cisco\Cisco HostScan في مجلد %TEMP%dbghelp.dll وانسخه إلى المجلد %TEMP%\Cisco\Cisco HostScandbghelp.dll الأصلي من Windows من "C:\Windows\SysWOW64\dbghelp.dll" إلى المجلد %TEMP%\Cisco\Cisco HostScan وأعد تسميته إلى dbghelp_orig.dllciscod.exe ويستبدله بعملية الإثبات هذه التي ترسل أمرين IPCProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll و dbghelp_orig.dll، إلى C:\Program Files(x86)\Cisco\Cisco HostScan\bin\https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing