
Eine lokale Schwachstelle zur Privilegienausweitung in VMware vCenter Server (und VMware Cloud Foundation), verursacht durch eine Fehlkonfiguration von sudo, die es einem authentifizierten Benutzer mit nicht-administrativen Berechtigungen ermöglicht, auf Root-Ebene zu eskalieren.
Dieses Repository enthält einen Proof-of-Concept (PoC) für die Schwachstelle CVE-2024-37081 in VMware vCenter. Die Schwachstelle beruht auf einer Fehlkonfiguration in der Datei /etc/sudoers, die die Beibehaltung gefährlicher Umgebungsvariablen bei der Ausführung von sudo-Befehlen ermöglicht. Dies kann von Angreifern ausgenutzt werden, um beliebige Befehle mit Root-Rechten auszuführen.
Defaults env_keep in der Datei /etc/sudoers ermöglicht die Weitergabe gefährlicher Umgebungsvariablen (PYTHONPATH, VMWARE_PYTHON_PATH, VMWARE_PYTHON_BIN, etc.) während der Ausführung von sudo-Befehlen, was die Ausführung beliebigen Codes mit Root-Rechten ermöglicht.%operator (Gruppe)%admin (Gruppe)infraprofile (Benutzer)vpxd (Benutzer)sts (Benutzer)pod (Benutzer)Klone dieses Repository:
git clone https://github.com/Mr-r00t11/CVE-2024-37081.git
cd CVE-2024-37081
Führe das PoC-Skript aus:
python3 poc.py
poc.py: Python-Skript, das die Ausnutzung der Schwachstelle demonstriert.README.md: Diese Datei.Das Skript poc.py führt die folgenden Schritte aus:
/tmp/malicious/__init__.py, die den Befehl id ausführt und die Ausgabe in /tmp/pwned speichert.PYTHONPATH auf /tmp/malicious und führt einen sudo-Befehl aus, um ein Python-Modul als Benutzer operator zu importieren.execute_with_pythonpath(), verwendet jedoch die Umgebungsvariable VMWARE_PYTHON_PATH und führt den Befehl als Benutzer pod aus.VMWARE_PYTHON_BIN auf dieses Skript und führt einen sudo-Befehl als Benutzer admin aus.Dieses Skript sollte nur in einer kontrollierten Umgebung und zu Bildungszwecken verwendet werden. Die Ausnutzung von Schwachstellen in Systemen ohne Genehmigung ist illegal und strafbar. Stelle sicher, dass du über die entsprechenden Berechtigungen verfügst und die Auswirkungen der Ausführung solchen Codes vollständig verstehst.
Dieses Projekt ist unter den Bedingungen der MIT-Lizenz lizenziert.
vpxd/etc/shadowsendmail/tmp/pwned erstellt wurde, was darauf hinweist, dass der schädliche Code erfolgreich ausgeführt wurde.