
Proof-of-Concept-Exploit für CVE-2025-6264 in Velociraptor, der eine Privilegieneskalation durch fehlende Berechtigungsprüfungen demonstriert, um Clients auf einen bösartigen Server umzuleiten und so den Endpunkt zu übernehmen.
HAFTUNGSAUSSCHLUSS: Dies ist ein Forschungsprojekt zu Bildungszwecken. Ich habe diese Schwachstelle nicht entdeckt. Dieses Repository demonstriert CVE-2025-6264 zu Lernzwecken
Dem Artefakt Admin.Client.UpdateClientConfig fehlen Berechtigungsprüfungen. Benutzer mit der Rolle „Investigator“ (die über die Berechtigung COLLECT_CLIENT verfügen) können es verwenden, um Client-Konfigurationen zu aktualisieren, obwohl sie dazu nicht berechtigt sein sollten. Dadurch können Sie Clients auf Ihren eigenen bösartigen Velociraptor-Server umleiten und Endpunkte übernehmen.
Ausführlicher Artikel auf meinem Blog: https://blog.mauzy.net/technology/rapid7-velociraptor-exploit-poc/
Dieses Skript soll bei der Ausnutzung dieser CVE helfen. Es erreicht dies, indem es Folgendes tut:
Die ausgegebene Client-Konfiguration liegt im YAML-Format vor und soll mithilfe eines Benutzers mit geringeren Rechten in das anfällige Artefakt Admin.Client.UpdateClientConfig eingefügt werden.
Nach Ausführung des Skripts lauscht der bösartige Server des Angreifers auf Verbindungen der Clients. Sobald UpdateClientConfig ausgeführt wird, führen die Clients einen erneuten Schlüsselaustausch durch und verbinden sich mit Ihrem Server anstelle des legitimen.
Verwendung:
chmod +x 2025-6264_setup.sh
sudo ./2025-6264_setup.sh
Wenn velociraptor bereits auf Ihrem System installiert ist, können Sie eine Konfigurationsdatei generieren:
./2025-6264_setup.sh --client-only
Um Velociraptor zu deinstallieren:
sudo apt autoremove velociraptor-server