Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-2432-PaloAlto-GlobalProtect-EoP — Proof-of-Concept-Exploit für CVE-2024-2432, der lokale Privilegieneskalation unter Windows durch willkürliches Löschen von Dateien mittels eines Symbolic-Link-Angriffs im Palo Alto GlobalProtect VPN Client demonstriert. | Kitploit
Tools/GitHubGitHub/hagrid29/cve-2024-2432-paloalto-globalprotect-eop
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsBinary-Exploitation
GitHubhagrid29/cve-2024-2432-paloalto-globalprotect-eop

CVE-2024-2432-PaloAlto-GlobalProtect-EoP

Proof-of-Concept-Exploit für CVE-2024-2432, der lokale Privilegieneskalation unter Windows durch willkürliches Löschen von Dateien mittels eines Symbolic-Link-Angriffs im Palo Alto GlobalProtect VPN Client demonstriert.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
64123vor 2 JahrenVon Kitploit geprüft

CVE-2024-2432 Palo Alto GlobalProtect – Privilegieneskalation

Auf Windows-Systemen wurde festgestellt, dass GlobalProtect (App-Version 6.1.1-5 und 6.2.0-89) anfällig für das Löschen beliebiger Dateien mit erhöhten Rechten durch einen symbolischen Link-Angriff war, was zu einer lokalen Privilegieneskalation auf dem lokalen Rechner führt.

Es wurde beobachtet, dass wenn ein Windows-Benutzer ohne ausreichende Rechte versucht, eine VPN-Verbindung mit GlobalProtect herzustellen, der Prozess „PanGpHip.exe“ Folgendes mit SYSTEM-Berechtigung ausführt:

  1. fragt das Verzeichnis „C:\Users\<user>\AppData\Local\Temp\waapi-*“ ab
  2. falls ein Verzeichnis entdeckt wird, fragt es weiterhin das Verzeichnis „C:\Users\<user>\AppData\Local\Temp\waapi-<random>\*“ ab
  3. falls Dateien oder Verzeichnisse in „C:\Users\<user>\AppData\Local\Temp\waapi-<random>*“ entdeckt wurden, entfernt es diese
  4. abschließend wird das Verzeichnis „C:\Users\<user>\AppData\Local\Temp\waapi-<random>“ entfernt
  5. Anmerkung: Das Programm kann verschachtelte Verzeichnisse abfragen, es konnte jedoch keinen Handle darauf öffnen. Daher können wir diesen Fall ignorieren.

Fig1

Da das Verzeichnis „C:\Users\<user>\AppData\Local\Temp\waapi-<random>“ vom aktuellen Benutzer erstellt werden kann und diesem die Berechtigung „Ändern“ zugewiesen wird, kann der aktuelle Benutzer das gesamte Verzeichnis ändern. Mit dieser Konfiguration kann ein unprivilegierter Benutzer das Löschen beliebiger Dateien erreichen, indem er einen symbolischen Link zu einem privilegierten Speicherort (z. B. C:\Windows\System32) erstellt. Darüber hinaus könnte ein böswilliger Benutzer eine lokale Privilegieneskalation durch das Löschen beliebiger Dateien erreichen.

Um als unprivilegierter Benutzer beliebige Dateien löschen zu können, kann der Benutzer die folgenden Schritte ausführen:

Method 1

  1. Benutzer erstellt Ordner „C:\Users\<user>\AppData\Local\Temp\waapi-1234567“
  2. Benutzer erstellt Datei „C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt“
  3. Benutzer setzt OpLock auf Datei „C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt“
  4. Benutzer verbindet VPN. Der Prozess „PanGpHip.exe“ wird versuchen, die Datei „C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt“ mit SYSTEM-Berechtigung zu entfernen.
  5. Der Prozess „PanGpHip.exe“ wird aufgrund des OpLocks angehalten.
  6. Wenn der OpLock ausgelöst wird, verschiebt der Benutzer die Datei „C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt“ an einen anderen Ort, um den Ordner zu leeren.
  7. Benutzer erstellt Junction „C:\Users\<user>\AppData\Local\Temp\waapi-1234567“ zu „\RPC Control“
  8. Benutzer erstellt symbolischen Link „GLOBAL\GLOBALROOT\RPC Control\12345.txt“ zur Zieldatei (z. B. C:\Windows\System32\secrets.txt)
  9. Benutzer gibt OpLock frei
  10. Benutzer löscht symbolischen Link
  11. Die Zieldatei (z. B. C:\Windows\System32\secrets.txt) wird gelöscht
root@kitploit:~
.\PoC.exe del C:\windows\System32\secrets.txt 1

Method 2

  1. Benutzer erstellt Ordner „C:\Users<user>\AppData\Local\Temp\waapi-1234567“ und „C:\Users\<user>\AppData\Local\Temp\fakedir-1234567“
  2. Benutzer erstellt Datei „C:\Users<user>\AppData\Local\Temp\fakedir-1234567\11111.txt“ und Benutzer erstellt Datei „C:\Users\<user>\AppData\Local\Temp\fakedir-1234567\12345.txt“
  3. Benutzer erstellt Junction „C:\Users<user>\AppData\Local\Temp\waapi-1234567“ zu „C:\Users\<user>\AppData\Local\Temp\fakedir-1234567“
  4. Benutzer setzt OpLock auf Datei „C:\Users\<user>\AppData\Local\Temp\fakedir-1234567\11111.txt“
  5. Benutzer verbindet VPN. Der Prozess „PanGpHip.exe“ wird versuchen, die Datei „C:\Users\<user>\AppData\Local\Temp\waapi-1234567\11111.txt“ mit SYSTEM-Berechtigung zu entfernen.
  6. Der Prozess „PanGpHip.exe“ wird aufgrund des OpLocks angehalten.
  7. Benutzer entfernt die vorhandene Junction und erstellt Junction „C:\Users\<user>\AppData\Local\Temp\waapi-1234567“ zu „\RPC Control“
  8. Benutzer erstellt symbolischen Link „GLOBAL\GLOBALROOT\RPC Control\12345.txt“ zur Zieldatei (z. B. C:\Windows\System32\secrets.txt)
  9. Benutzer gibt OpLock frei
  10. Benutzer löscht symbolischen Link
  11. Die Zieldatei (z. B. C:\Windows\System32\secrets.txt) wird gelöscht
root@kitploit:~
.\PoC.exe del C:\windows\System32\secrets.txt 2

Um eine lokale Privilegieneskalation durch das Löschen beliebiger Dateien durchzuführen, können wir den Windows Installer wie in diesem Artikel beschrieben nutzen https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks.

Method 1

root@kitploit:~
.\PoC.exe pe RollbackScript.rbs 1

Method 2

root@kitploit:~
.\PoC.exe pe RollbackScript.rbs 2

cmd.rbs startet eine Eingabeaufforderung

public_run_bat.rbs führt C:\Users\Public\run.bat aus

Zeitleiste

  • 25.06.2023 – Schwachstelle an Palo Alto gemeldet
  • 09.10.2023 – Palo Alto bestätigte die Schwachstelle
  • 13.03.2024 – Veröffentlichung

Referenz

  • https://security.paloaltonetworks.com/CVE-2024-2432
Tool herunterladen