
Prueba de concepto para la vulnerabilidad de eliminación arbitraria de archivos en Cisco Secure Client y AnyConnect, que permite la escalada de privilegios a SYSTEM mediante el abuso de Windows Installer.
Este es un PoC para la vulnerabilidad de eliminación arbitraria de archivos en Cisco Secure Client (probado en 5.0.01242) y Cisco AnyConnect (probado en 4.10.06079).

Cuando un usuario se conecta a la VPN, el proceso vpndownloader.exe se inicia en segundo plano y creará un directorio en c:\windows\temp con permisos predeterminados en el siguiente formato: <random numbers>.tmp Después de crear este directorio, vpndownloader.exe comprobará si ese directorio está vacío y, si no lo está, eliminará todos los archivos/directorios que contenga. Este comportamiento puede ser aprovechado para realizar una eliminación arbitraria de archivos como la cuenta NT Authority\SYSTEM.
La eliminación arbitraria de archivos se utiliza entonces para generar un proceso cmd del sistema abusando del comportamiento del instalador de Windows, que se describe en el artículo de ZDI https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks (descubierto por @KLINIX5)