
Cisco AnyConnect Posture (HostScan) Élévation de privilèges locale: CVE-2021-1366
Élévation de privilèges locale de Cisco AnyConnect Posture (HostScan) : CVE-2021-1366
Une vulnérabilité dans le canal de communication interprocessus (IPC) de Cisco AnyConnect Secure Mobility Client pour Windows pourrait permettre à un attaquant local authentifié d'effectuer une attaque de détournement de DLL sur un appareil affecté si le module VPN Posture (HostScan) est installé sur le client AnyConnect.
Ce POC envoie 2 commandes IPC priv_file_copy au Cisco Security Service ciscod.exe pour copier 2 DLL dans le répertoire C:\Program Files(x86)\Cisco\Cisco HostScan\bin\. Au redémarrage du Cisco Security Service, ciscod.exe charge la DLL malveillante dbghelp.dll (en utilisant le proxying de DLL).
Cisco\Cisco HostScan dans le dossier %TEMP%dbghelp.dll et copiez-la dans le dossier %TEMP%\Cisco\Cisco HostScan"C:\Windows\SysWOW64\dbghelp.dll" dans le dossier %TEMP%\Cisco\Cisco HostScan et renommez-le en dbghelp_orig.dllciscod.exe et le remplacera par ce processus POC qui envoie les 2 commandes IPCProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll et dbghelp_orig.dll, doivent être copiées dans C:\Program Files(x86)\Cisco\Cisco HostScan\bin\https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing