
Proof-of-Concept für eine Schwachstelle zum beliebigen Löschen von Dateien in Cisco Secure Client und AnyConnect, die eine Privilege-Escalation zu SYSTEM durch Missbrauch des Windows-Installers ermöglicht.
Dies ist ein PoC für eine Schwachstelle zum Löschen beliebiger Dateien in Cisco Secure Client (getestet auf Version 5.0.01242) und Cisco AnyConnect (getestet auf Version 4.10.06079).

Wenn ein Benutzer eine Verbindung zum VPN herstellt, wird der Prozess vpndownloader.exe im Hintergrund gestartet und erstellt ein Verzeichnis in c:\windows\temp mit Standardberechtigungen im folgenden Format: <random numbers>.tmp Nachdem dieses Verzeichnis erstellt wurde, überprüft vpndownloader.exe, ob das Verzeichnis leer ist. Wenn nicht, werden alle darin enthaltenen Dateien/Verzeichnisse gelöscht. Dieses Verhalten kann ausgenutzt werden, um als Konto NT Authority\SYSTEM beliebige Dateien zu löschen.
Das Löschen beliebiger Dateien wird dann genutzt, um einen System-cmd-Prozess zu starten, indem das Windows-Installer-Verhalten missbraucht wird, das im ZDI-Artikel https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks (entdeckt von @KLINIX5) beschrieben wird.