Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-21111 — Vulnérabilité d'élévation de privilèges dans Oracle VirtualBox (escalade de privilèges locale) | Kitploit
Outils/GitHubGitHub/mansk1es/cve-2024-21111
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionRed TeamingExploitation de Binaires
GitHubmansk1es/cve-2024-21111

CVE-2024-21111

Vulnérabilité d'élévation de privilèges dans Oracle VirtualBox (escalade de privilèges locale)

Voir le dépôt
216353il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-21111

Oracle VirtualBox antérieur à 7.0.16 est vulnérable à une élévation de privilèges locale via le suivi de liens symboliques, menant à une suppression arbitraire de fichiers et à un déplacement arbitraire de fichiers.

VirtualBox tente de déplacer les fichiers journaux en tant que NT AUTHORITY\SYSTEM dans C:\ProgramData\VirtualBox (dans lequel tous les utilisateurs peuvent écrire) pour les sauvegarder eux-mêmes par un ordinal, mais avec un MAX de 10 journaux. VirtualBox essaiera également de supprimer le 11e journal en tant que NT AUTHORITY\SYSTEM, s'exposant ainsi à 2 bogues qui mènent à une élévation de privilèges. Trouver ce bogue était très intéressant :)

Suppression arbitraire de fichiers

https://github.com/mansk1es/CVE-2024-21111/assets/74832816/54a78fa6-82b2-441a-8b37-ad411fbc6e33

Déplacement arbitraire de fichiers

https://github.com/mansk1es/CVE-2024-21111/assets/74832816/85430839-bb51-4c8e-b6c4-9fd38b256ff8

Fait amusant : moi et @filip_dragovic (Wh04m1001) avons trouvé ce bogue chacun indépendamment :D un grand merci à lui !

Chronologie du signalement

  • 19/3/2024 - Vulnérabilité signalée à Oracle
  • 21/3/2024 - Oracle confirme la vulnérabilité
  • 13/4/2024 - Oracle informé de l'avis public
  • 16/4/2024 - CVE-2024-21111 rendu public && avis public sur les Critical Patch Updates d'Oracle
Télécharger l’outil