
إثبات مفهوم لاستغلال CVE-2025-6264 في Velociraptor، يوضح تصعيد الامتيازات عبر فحص أذونات مفقود لإعادة توجيه العملاء إلى خادم ضار للاستيلاء على نقطة النهاية.
إخلاء مسؤولية: هذا مشروع بحث تعليمي. لم أكتشف هذه الثغرة. هذا المستودع يوضح CVE-2025-6264 لأغراض التعلم
الأداة Admin.Client.UpdateClientConfig تفتقر إلى فحوصات الأذونات. يمكن للمستخدمين الذين لديهم دور المحقق (الذين يمتلكون إذن COLLECT_CLIENT) استخدامها لتحديث إعدادات العميل بينما لا ينبغي لهم ذلك. هذا يسمح لك بتوجيه العملاء إلى خادم Velociraptor الخبيث الخاص بك والاستيلاء على نقاط النهاية.
شرح كامل على مدونتي: https://blog.mauzy.net/technology/rapid7-velociraptor-exploit-poc/
هذا السكربت يهدف للمساعدة في استغلال هذه الثغرة. يقوم بذلك عن طريق القيام بالتالي:
إعدادات العميل الناتجة تكون بصيغة YAML ويُقصد إدراجها في الأداة المعرضة للخطر Admin.Client.UpdateClientConfig باستخدام مستخدم بامتيازات أقل.
بعد تشغيل السكربت، يكون خادم المهاجم الخبيث في انتظار اتصال العملاء. بمجرد تشغيل UpdateClientConfig، سيعيد العملاء توليد المفاتيح ويتصلون بخادمك بدلاً من الخادم الشرعي.
كيفية الاستخدام:
chmod +x 2025-6264_setup.sh
sudo ./2025-6264_setup.sh
إذا كان velociraptor مثبتًا بالفعل على نظامك، يمكنك إنشاء ملف إعدادات:
./2025-6264_setup.sh --client-only
لإلغاء تثبيت Velociraptor:
sudo apt autoremove velociraptor-server