
Exploit de prueba de concepto para CVE-2025-0117 en GlobalProtect, que logra escalada de privilegios a SYSTEM mediante un instalador con puerta trasera e inyección de DLL.
c2us.exe - Lanza un comando como el usuario que ejecuta la sesión de escritorio del usuario conectado. En este caso, lanza cmd.exe como SYSTEM en la sesión de escritorio del usuario sin privilegios. c2us.c - Código fuente para c2us.exe.
epinject.exe - Inyector de punto de entrada, utilizado para crear un nuevo proceso e inyectar código en su punto de entrada. loadgpsend.bin - Payload inyectado en PanGPA.exe mediante epinject.exe, para ejecutar el cuerpo principal del exploit, c:\windows\temp\gpsend.dll
crypt.c - Implementación criptográfica compatible con Globalprotect. gpcaupgrade.c - Código principal del exploit. gpupgrade.dll - DLL principal del exploit.
GlobalProtect.msi - Versión con puerta trasera del instalador 6.3.2. Utiliza c2us.exe para lanzar un shell de SYSTEM cuando se ejecuta el exploit.
gpcaupgrade.bat - Ejecute esto para ejecutar el exploit.
Después de que el exploit se ejecute, hay un retraso de 120s antes de que GP inicie el proceso de actualización; si la ventana no se cierra con errores, el exploit falló. Si tiene éxito, debería haber algunos mensajes de error antes de que se cierre, algunas ventanas apareciendo y cmd.exe generado como SYSTEM; se puede verificar con el comando whoami.