
استغلال إثبات المفهوم لـ CVE-2025-0117 في GlobalProtect، يحقق تصعيد الامتيازات إلى SYSTEM عبر مثبّت مُخترق وحقن DLL.
c2us.exe - يطلق أمرًا بصلاحية المستخدم قيد التشغيل في جلسة سطح المكتب للمستخدم المسجل دخوله. في هذه الحالة، يطلق cmd.exe كـ SYSTEM في جلسة سطح المكتب للمستخدم غير المميز. c2us.c - الكود المصدري لـ c2us.exe.
epinject.exe - حاقن نقطة الدخول، يُستخدم لإنشاء عملية جديدة وحقن الكود عند نقطة دخولها. loadgpsend.bin - الحمولة المحقونة في PanGPA.exe باستخدام epinject.exe، لتشغيل جسم الاستغلال الرئيسي، c:\windows\temp\gpsend.dll
crypt.c - تنفيذ تشفير متوافق مع Globalprotect. gpcaupgrade.c - كود الاستغلال الرئيسي. gpupgrade.dll - ملف DLL الرئيسي للاستغلال.
GlobalProtect.msi - نسخة مُزوَّدة بباب خلفي من مثبت 6.3.2. تستخدم c2us.exe لتشغيل شل SYSTEM عندما يتم تنفيذ الاستغلال.
gpcaupgrade.bat - شغّل هذا لتنفيذ الاستغلال.
بعد تشغيل الاستغلال، هناك تأخير قدره 120 ثانية قبل أن تبدأ GP عملية التحديث. إذا لم تُغلق النافذة مع وجود أخطاء، فقد فشل الاستغلال. إذا نجح، فيجب أن تظهر بعض رسائل الخطأ قبل إغلاقها، وتومض بعض النوافذ، ويتم إنشاء cmd.exe كـ SYSTEM، ويمكن التحقق من ذلك باستخدام الأمر whoami.