
Cisco AnyConnect < 4.8.02042 Privilegienerweiterung durch Path Traversal
Cisco AnyConnect < 4.8.02042 Privilegienausweitung durch Path-Traversal
Die Auto-Update-Funktion von Cisco AnyConnect ist von einer Path-Traversal-Schwachstelle betroffen. Ein Angreifer kann diese Schwachstelle ausnutzen, um Privilegien auf Systemebene zu erlangen.
Weitere Details finden Sie unter:
Dieser Exploit nutzt das Angriffsszenario „Hijacking einer DLL, die von einer Cisco-signierten Binärdatei geladen wird“, das im ursprünglichen Advisory und im Beitrag von SSD beschrieben ist. Allerdings verwendet dieser Exploit vpndownloader.exe (ebenfalls eine Cisco-signierte Binärdatei, die von derselben DLL-Hijacking-Schwachstelle betroffen ist) anstelle von cstub.exe. Zusätzlich habe ich dbghelp.dll in Base64 in den C#-Code eingebettet, um einen eigenständigen Exploit zu haben.
Führen Sie CVE-2020-3153.exe (im Ordner CVE-2020-3153/bin/Release) aus oder verwenden Sie die „msbuild“-Version (im Falle von Application Whitelisting). Eine SYSTEM-Shell wird gestartet.
Ein MSBuild-Launcher wurde aus dem C#-Programm erstellt, für den Fall von Application Whitelisting oder um den Pfad zu vpndownloader.exe zu ändern, ohne den C#-Code neu zu kompilieren.
Verwendung:
C:\Windows\Microsoft.Net\Framework64\v4.0.30319\MSBuild.exe c:\path\to\CVE-2020-3153.xml
Die Datei CVE-2020-3153.xml befindet sich im Ordner msbuild.
Dieser Exploit wurde unter Windows 7 und Windows 10 mit den folgenden Cisco-AnyConnect-Versionen (32-Bit) getestet:
Ich habe keine 64-Bit-Versionen von Cisco AnyConnect getestet. Der Pfad zu vpndownloader.exe kann abweichen.
cstub.exe in diesem Repository wurde aus dem AnyConnect-Posture-Modul Version 4.6.02074 extrahiert.