
CVE 2025 27237 Zabbix LPE prueba de concepto.
Vulnerabilidad de escalada de privilegios local en Zabbix Agent/Agent2 para Windows mediante el secuestro del archivo de configuración de OpenSSL.
| Campo | Valor |
|---|---|
| CVE ID | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (ALTO) |
| CWE | CWE-427: Elemento de ruta de búsqueda no controlado |
| Tipo | Escalada de privilegios local |
| Proveedor | Zabbix |
El agente de Zabbix para Windows carga la configuración de OpenSSL desde una ruta codificada (C:\vcpkg\...) que es escribible por usuarios con bajos privilegios. Un atacante puede colocar un openssl.cnf malicioso que carga una DLL arbitraria con privilegios SYSTEM cuando el servicio de Zabbix Agent se reinicia.
| Rama |
|---|
.
├── CVE-2025-27237-analysis.md # Detailed technical analysis
├── CVE-2025-27237-PoC.md # Proof of concept documentation
├── extract_openssl_paths.py # Binary analysis tool
├── poc.c # PoC DLL source (MessageBox)
├── poc2.c # PoC DLL variant (file write)
└── poc3.c # PoC DLL variant
Extrae las rutas de OpenSSL codificadas de los binarios de Zabbix Agent para determinar el estado de la vulnerabilidad:
python extract_openssl_paths.py zabbix_agent2.exe
El script utiliza strings y, opcionalmente, radare2 para encontrar:
OPENSSLDIR - Ubicación de openssl.cnfENGINESDIR - Ubicación de los motores de OpenSSLMODULESDIR - Ubicación de los módulos de OpenSSLPara Zabbix Agent de 32 bits (i386):
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Para Zabbix Agent de 64 bits (amd64):
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Las versiones vulnerables de Zabbix Agent se pueden descargar desde el archivo oficial: https://www.zabbix.com/download_agents
TLSConnect=cert o TLSAccept=cert)C:\ (permisos predeterminados de Windows)Comprueba si hay intentos de explotación:
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
Actualiza a las versiones parcheadas:
| Afectadas |
|---|
| Corregidas |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |