
إثبات المفهوم لثغرة حذف ملفات تعسفية في Cisco Secure Client وAnyConnect، مما يتيح تصعيد الامتيازات إلى SYSTEM عبر استغلال Windows Installer.
هذا هو كود الإثبات (PoC) لثغرة حذف الملفات التعسفي (Arbitrary File Delete) في Cisco Secure Client (تم اختباره على الإصدار 5.0.01242) وCisco AnyConnect (تم اختباره على الإصدار 4.10.06079).

عندما يتصل المستخدم بشبكة VPN، تبدأ عملية vpndownloader.exe في الخلفية وتقوم بإنشاء مجلد في c:\windows\temp بصلاحيات افتراضية بالتنسيق التالي: <أرقام عشوائية>.tmp بعد إنشاء هذا المجلد، يقوم vpndownloader.exe بالتحقق مما إذا كان المجلد فارغًا، وإذا لم يكن فارغًا، فسيقوم بحذف جميع الملفات/المجلدات الموجودة فيه. يمكن استغلال هذا السلوك لتنفيذ حذف ملفات تعسفي بحساب NT Authority\SYSTEM.
ثم يُستخدم حذف الملفات التعسفي لتشغيل عملية cmd للنظام عبر استغلال سلوك Windows Installer، وهو ما تم وصفه في مقال ZDI https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks (اكتشفه @KLINIX5)