
CVE 2025 27237 Zabbix LPE proof of concept.
Vulnérabilité d'élévation de privilèges locaux dans Zabbix Agent/Agent2 pour Windows via le détournement du fichier de configuration OpenSSL.
| Champ | Valeur |
|---|---|
| Identifiant CVE | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (ÉLEVÉ) |
| CWE | CWE-427 : Élément de chemin de recherche non contrôlé |
| Type | Élévation de privilèges locaux |
| Fournisseur | Zabbix |
Zabbix Agent pour Windows charge la configuration OpenSSL depuis un chemin codé en dur (C:\vcpkg\...) accessible en écriture par des utilisateurs à faibles privilèges. Un attaquant peut placer un fichier openssl.cnf malveillant qui charge une DLL arbitraire avec les privilèges SYSTEM lors du redémarrage du service Zabbix Agent.
| Branche |
|---|
.
├── CVE-2025-27237-analysis.md # Analyse technique détaillée
├── CVE-2025-27237-PoC.md # Documentation de la preuve de concept
├── extract_openssl_paths.py # Outil d'analyse binaire
├── poc.c # Source de la DLL PoC (MessageBox)
├── poc2.c # Variante de la DLL PoC (écriture fichier)
└── poc3.c # Variante de la DLL PoC
Extraire les chemins OpenSSL codés en dur depuis les binaires Zabbix Agent pour déterminer la vulnérabilité :
python extract_openssl_paths.py zabbix_agent2.exe
Le script utilise strings et optionnellement radare2 pour trouver :
OPENSSLDIR - Emplacement de openssl.cnfENGINESDIR - Emplacement pour les moteurs OpenSSLMODULESDIR - Emplacement pour les modules OpenSSLPour l'agent Zabbix 32 bits (i386) :
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Pour l'agent Zabbix 64 bits (amd64) :
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Les versions vulnérables de Zabbix Agent peuvent être téléchargées depuis l'archive officielle : https://www.zabbix.com/download_agents
TLSConnect=cert ou TLSAccept=cert)C:\ (permissions Windows par défaut)Vérifier les tentatives d'exploitation :
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
Mettez à jour vers les versions corrigées :
| Affectée |
|---|
| Corrigée |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |