
Cisco AnyConnect Posture (HostScan) Lokale Privilegieneskalation: CVE-2021-1366
Cisco AnyConnect Posture (HostScan) Lokale Privilegieneskalation: CVE-2021-1366
Eine Sicherheitslücke im Interprozesskommunikationskanal (IPC) von Cisco AnyConnect Secure Mobility Client für Windows könnte es einem authentifizierten, lokalen Angreifer ermöglichen, einen DLL-Hijacking-Angriff auf ein betroffenes Gerät durchzuführen, wenn das VPN Posture (HostScan)-Modul auf dem AnyConnect-Client installiert ist.
Dieser POC sendet 2 priv_file_copy-IPC-Befehle an den Cisco Security Service ciscod.exe, um 2 DLLs in das Verzeichnis C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ zu kopieren. Nach einem Neustart des Cisco Security Service lädt ciscod.exe die schädliche dbghelp.dll (unter Verwendung von DLL-Proxying).
Cisco\Cisco HostScan im Ordner %TEMP%dbghelp.dll um und kopieren Sie sie in den Ordner %TEMP%\Cisco\Cisco HostScan"C:\Windows\SysWOW64\dbghelp.dll" in den Ordner %TEMP%\Cisco\Cisco HostScan und benennen Sie sie in dbghelp_orig.dll umciscod.exe durchführt und es durch diesen POC-Prozess ersetzt, der die 2 IPC-Befehle sendetProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll und dbghelp_orig.dll sollten in C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ kopiert werdenhttps://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing