
CVE 2025 27237 Zabbix LPE Proof of Concept.
Lokale Privilegienausweitungs-Schwachstelle in Zabbix Agent/Agent2 für Windows durch Hijacking der OpenSSL-Konfigurationsdatei.
| Feld | Wert |
|---|---|
| CVE ID | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (HOCH) |
| CWE | CWE-427: Uncontrolled Search Path Element |
| Typ | Lokale Privilegienausweitung |
| Hersteller | Zabbix |
Der Zabbix-Agent für Windows lädt die OpenSSL-Konfiguration aus einem hartcodierten Pfad (C:\vcpkg\...), der für niedrig privilegierte Benutzer beschreibbar ist. Ein Angreifer kann eine bösartige openssl.cnf platzieren, die beim Neustart des Zabbix-Agent-Dienstes eine beliebige DLL mit SYSTEM-Berechtigungen lädt.
| Zweig |
|---|
.
├── CVE-2025-27237-analysis.md # Detailed technical analysis
├── CVE-2025-27237-PoC.md # Proof of concept documentation
├── extract_openssl_paths.py # Binary analysis tool
├── poc.c # PoC DLL source (MessageBox)
├── poc2.c # PoC DLL variant (file write)
└── poc3.c # PoC DLL variant
Extrahiert hartcodierte OpenSSL-Pfade aus Zabbix-Agent-Binärdateien, um den Schwachstellenstatus zu bestimmen:
python extract_openssl_paths.py zabbix_agent2.exe
Das Skript verwendet strings und optional radare2, um Folgendes zu finden:
OPENSSLDIR - Speicherort von openssl.cnfENGINESDIR - Speicherort für OpenSSL-EnginesMODULESDIR - Speicherort für OpenSSL-ModuleFür den 32-Bit-Zabbix-Agent (i386):
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Für den 64-Bit-Zabbix-Agent (amd64):
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Verwundbare Versionen des Zabbix-Agents können aus dem offiziellen Archiv heruntergeladen werden: https://www.zabbix.com/download_agents
TLSConnect=cert oder TLSAccept=cert)C:\ zu erstellen (Standardberechtigungen von Windows)Prüfung auf Ausnutzungsversuche:
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
Upgrade auf gepatchte Versionen durchführen:
| Betroffen |
|---|
| Behoben |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |