
Exploit de preuve de concept pour CVE-2025-6264 dans Velociraptor, démontrant une escalade de privilèges via des vérifications de permissions manquantes pour rediriger les clients vers un serveur malveillant en vue d'une prise de contrôle du point de terminaison.
AVERTISSEMENT : Il s'agit d'un projet de recherche à but éducatif. Je n'ai pas découvert cette vulnérabilité. Ce dépôt démontre CVE-2025-6264 à des fins d'apprentissage.
L'artefact Admin.Client.UpdateClientConfig manque de contrôles de permissions. Les utilisateurs disposant du rôle d'Enquêteur (qui ont la permission COLLECT_CLIENT) peuvent l'utiliser pour mettre à jour les configurations client alors qu'ils ne le devraient pas. Cela permet de rediriger les clients vers votre propre serveur Velociraptor malveillant et de prendre le contrôle des terminaux.
Analyse complète sur mon blog : https://blog.mauzy.net/technology/rapid7-velociraptor-exploit-poc/
Ce script est destiné à faciliter l'exploitation de cette CVE. Pour ce faire, il effectue les opérations suivantes :
La configuration client générée est au format YAML et est destinée à être insérée dans l'artefact vulnérable Admin.Client.UpdateClientConfig en utilisant un utilisateur moins privilégié.
Après avoir exécuté le script, le serveur malveillant de l'attaquant écoute les connexions des clients. Une fois que UpdateClientConfig est exécuté, les clients se re‑authentifient et se connectent à votre serveur au lieu du serveur légitime.
Comment utiliser :
chmod +x 2025-6264_setup.sh
sudo ./2025-6264_setup.sh
Si Velociraptor est déjà installé sur votre système, vous pouvez générer un fichier de configuration :
./2025-6264_setup.sh --client-only
Pour désinstaller Velociraptor :
sudo apt autoremove velociraptor-server