
Prueba de concepto para la escalada local de privilegios en Cisco AnyConnect HostScan mediante secuestro de DLL e inyección de comandos IPC, demostrando el proxy de DLL para cargar un dbghelp.dll malicioso.
Escalada de privilegios local en Cisco AnyConnect Posture (HostScan): CVE-2021-1366
Una vulnerabilidad en el canal de comunicación entre procesos (IPC) de Cisco AnyConnect Secure Mobility Client para Windows podría permitir a un atacante local autenticado realizar un ataque de secuestro de DLL (DLL hijacking) en un dispositivo afectado si el módulo VPN Posture (HostScan) está instalado en el cliente AnyConnect.
Este POC envía 2 comandos IPC priv_file_copy al Servicio de Seguridad de Cisco ciscod.exe para copiar 2 DLL en el directorio C:\Program Files(x86)\Cisco\Cisco HostScan\bin\. Al reiniciar el Servicio de Seguridad de Cisco, ciscod.exe carga el dbghelp.dll malicioso (mediante DLL proxying).
Cisco\Cisco HostScan en la carpeta %TEMP%dbghelp.dll y cópielo a la carpeta %TEMP%\Cisco\Cisco HostScan"C:\Windows\SysWOW64\dbghelp.dll" original de Windows en la carpeta %TEMP%\Cisco\Cisco HostScan y renómbrelo a dbghelp_orig.dllciscod.exe y lo reemplazará con el proceso de este POC que envía los 2 comandos IPCProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll y dbghelp_orig.dll, en C:\Program Files(x86)\Cisco\Cisco HostScan\bin\https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing