Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/mansk1es/cve-2024-21111
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónRed TeamingExplotación de Binarios
GitHubmansk1es/cve-2024-21111

CVE-2024-21111

Oracle VirtualBox Vulnerabilidad de Elevación de Privilegios (Escalada de Privilegios Local)

Ver Repositorio
216353hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-21111

Oracle VirtualBox anterior a 7.0.16 es vulnerable a una escalada de privilegios local mediante el seguimiento de enlaces simbólicos que conduce a la eliminación arbitraria de archivos y al movimiento arbitrario de archivos.

VirtualBox intenta mover archivos de registro como NT AUTHORITY\SYSTEM en C:\ProgramData\VirtualBox (que todos los usuarios pueden escribir) para respaldarlos por un ordinal, pero máximo 10 registros. VirtualBox también intentará eliminar el 11º registro como NT AUTHORITY\SYSTEM, exponiéndose a 2 errores que conducen a la escalada de privilegios. ¡Encontrar este bug fue muy interesante :)

Eliminación arbitraria de archivos

https://github.com/mansk1es/CVE-2024-21111/assets/74832816/54a78fa6-82b2-441a-8b37-ad411fbc6e33

Movimiento arbitrario de archivos

https://github.com/mansk1es/CVE-2024-21111/assets/74832816/85430839-bb51-4c8e-b6c4-9fd38b256ff8

Dato curioso: yo y @filip_dragovic (Wh04m1001) encontramos este bug cada uno de forma independiente :D ¡un saludo para él!

Cronología del informe

  • 19/3/2024 - Vulnerabilidad reportada a Oracle
  • 21/3/2024 - Oracle confirma la vulnerabilidad
  • 13/4/2024 - Oracle notificado sobre el aviso público
  • 16/4/2024 - CVE-2024-21111 hecho público y aviso público en Oracle Critical Patch Updates
Descargar herramienta