
Exploit de prueba de concepto para CVE-2025-6264 en Velociraptor, que demuestra la escalada de privilegios mediante la ausencia de comprobaciones de permisos para redirigir a los clientes a un servidor malicioso y tomar el control del endpoint.
DESCARGO DE RESPONSABILIDAD: Este es un proyecto de investigación educativa. Yo no descubrí esta vulnerabilidad. Este repositorio demuestra CVE-2025-6264 con fines de aprendizaje
Al artefacto Admin.Client.UpdateClientConfig le faltan comprobaciones de permisos. Los usuarios con el rol de Investigador (que tienen permiso COLLECT_CLIENT) pueden usarlo para actualizar configuraciones de clientes cuando no deberían poder hacerlo. Esto permite redirigir a los clientes a tu propio servidor malicioso de Velociraptor y tomar el control de los endpoints.
Artículo completo en mi blog: https://blog.mauzy.net/technology/rapid7-velociraptor-exploit-poc/
Este script está diseñado para ayudar en la explotación de este CVE. Lo hace de la siguiente manera:
La configuración de cliente generada está en formato YAML y está pensada para insertarse en el artefacto vulnerable Admin.Client.UpdateClientConfig usando un usuario con menos privilegios.
Después de ejecutar el script, el servidor malicioso del atacante queda a la espera de que los clientes se conecten. Una vez que se ejecuta UpdateClientConfig, los clientes volverán a generar sus claves y se conectarán a tu servidor en lugar del legítimo.
Cómo usar:
chmod +x 2025-6264_setup.sh
sudo ./2025-6264_setup.sh
Si velociraptor ya está instalado en tu sistema, puedes generar un archivo de configuración:
./2025-6264_setup.sh --client-only
Para desinstalar Velociraptor:
sudo apt autoremove velociraptor-server