
CheckMK Agent: تصعيد الامتيازات المحلي (PoC)
يقدّم هذا المستودع إثبات مفهوم مستقل باستخدام PowerShell للثغرة CVE-2024-0670، وهي ثغرة تصعيد امتيازات محلية في Windows في وكيل CheckMK. تسمح هذه الثغرة لمستخدم محلي بصلاحيات منخفضة بتصعيد صلاحياته إلى NT AUTHORITY\SYSTEM من خلال استغلال تنفيذ ملفات أوامر يمكن توقعها أثناء عملية إصلاح MSI.
هذا التنفيذ هو تحليل مشتق من إثبات المفهوم المتاح للعموم بواسطة elsevar11 في CVE-2024-0670-CheckMK-Agent-Local-Privilege-Escalation-Exploit؛ فهو يعيد استخدام المفاهيم الأساسية مع تقديم منطق استغلال مبسّط.
المرجع الأصلي:
https://github.com/elsevar11/CVE-2024-0670-CheckMK-Agent-Local-Privilege-Escalation-Exploit/blob/main/exploit.ps1
أثناء إصلاح MSI، ينفّذ المثبّت ملفات في C:\Windows\Temp بأسماء يمكن توقعها. يمكن لمستخدم غير مميَّز زرع حمولات خاضعة للتحكم مسبقًا، والتي سيتم تنفيذها لاحقًا بصلاحيات مرتفعة.
| اسم الملف | الوصف |
|---|---|
exploit.ps1 | تطبيق PoC باستخدام PowerShell |
README.md | التوثيق والاستخدام |
LICENSE | رخصة MIT |
C:\Windows\Temp\اضبط المعاملات التالية حسب الحاجة:
$LHOST # Attacker IP
$LPORT # Attacker port
$NcPath # Path to payload (e.g., nc.exe)
$MinPID # Lower bound for file seeding
$MaxPID # Upper bound for file seeding
nc -lvnp <PORT>
powershell.exe -NoProfile -ExecutionPolicy Bypass -File .\exploit.ps1
سيتم إرجاع قشرة SYSTEM إلى المستمع الخاص بك إذا نجح الاستغلال.
يعتمد نهج الاستغلال — المتمثل في تعداد حزم MSI، وزرع أسماء ملفات يمكن توقعها، واستدعاء إصلاح MSI — على إثبات المفهوم المنشور أصلاً بواسطة elsevar11 على GitHub. يقدّم هذا المستودع تكييفًا لهذا المنطق في صياغة PowerShell بديلة من أجل الوضوح وإمكانية إعادة إنتاج البحث.
يُقدَّم هذا الكود لأغراض تعليمية وهندسة دفاعية واختبار مُصرَّح به فقط. استخدامه ضد أنظمة دون إذن صريح يُعد غير قانوني. لا يتحمّل المؤلف أي مسؤولية عن إساءة الاستخدام أو العواقب القانونية. الترخيص
يُصدَر هذا المستودع بموجب رخصة MIT.