
Preuve de concept pour l'élévation de privilèges locale de Cisco AnyConnect HostScan via le détournement de DLL et l'injection de commandes IPC, démontrant le proxy DLL pour charger un dbghelp.dll malveillant.
Élévation de privilèges locale de Cisco AnyConnect Posture (HostScan) : CVE-2021-1366
Une vulnérabilité dans le canal de communication interprocessus (IPC) de Cisco AnyConnect Secure Mobility Client pour Windows pourrait permettre à un attaquant local authentifié d'effectuer une attaque de détournement de DLL sur un appareil affecté si le module VPN Posture (HostScan) est installé sur le client AnyConnect.
Ce POC envoie 2 commandes IPC priv_file_copy au Cisco Security Service ciscod.exe pour copier 2 DLL dans le répertoire C:\Program Files(x86)\Cisco\Cisco HostScan\bin\. Au redémarrage du Cisco Security Service, ciscod.exe charge la DLL malveillante dbghelp.dll (en utilisant le proxying de DLL).
Cisco\Cisco HostScan dans le dossier %TEMP%dbghelp.dll et copiez-la dans le dossier %TEMP%\Cisco\Cisco HostScan"C:\Windows\SysWOW64\dbghelp.dll" dans le dossier %TEMP%\Cisco\Cisco HostScan et renommez-le en dbghelp_orig.dllciscod.exe et le remplacera par ce processus POC qui envoie les 2 commandes IPCProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll et dbghelp_orig.dll, doivent être copiées dans C:\Program Files(x86)\Cisco\Cisco HostScan\bin\https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing