
Une vulnérabilité d'élévation de privilèges locale dans VMware vCenter Server (et VMware Cloud Foundation) causée par une mauvaise configuration de sudo, permettant à un utilisateur authentifié disposant de privilèges non administratifs d'élever ses privilèges jusqu'à root.
Ce dépôt contient une preuve de concept (PoC) pour la vulnérabilité CVE-2024-37081 dans VMware vCenter. La vulnérabilité est due à une mauvaise configuration du fichier /etc/sudoers qui permet la préservation de variables d'environnement dangereuses lors de l'exécution de commandes sudo. Cela peut être exploité par des attaquants pour exécuter des commandes arbitraires avec les privilèges root.
Defaults env_keep dans le fichier /etc/sudoers permet la propagation de variables d'environnement dangereuses (PYTHONPATH, VMWARE_PYTHON_PATH, VMWARE_PYTHON_BIN, etc.) lors de l'exécution de commandes sudo, ce qui permet l'exécution de code arbitraire avec les privilèges root.%operator (groupe)%admin (groupe)infraprofile (utilisateur)vpxd (utilisateur)sts (utilisateur)pod (utilisateur)Clonez ce dépôt :
git clone https://github.com/Mr-r00t11/CVE-2024-37081.git
cd CVE-2024-37081
Exécutez le script PoC :
python3 poc.py
poc.py : Script Python qui démontre l'exploitation de la vulnérabilité.README.md : Ce fichier.Le script poc.py effectue les étapes suivantes :
/tmp/malicious/__init__.py qui exécute la commande id et enregistre la sortie dans /tmp/pwned.PYTHONPATH à /tmp/malicious et exécute une commande sudo pour importer un module Python en tant qu'utilisateur operator.execute_with_pythonpath(), mais utilise la variable d'environnement VMWARE_PYTHON_PATH et exécute la commande en tant qu'utilisateur pod.VMWARE_PYTHON_BIN à ce script, et exécute une commande sudo en tant qu'utilisateur admin.Ce script doit être utilisé uniquement dans un environnement contrôlé et à des fins éducatives. L'exploitation de vulnérabilités sur des systèmes sans autorisation est illégale et punie par la loi. Assurez-vous de disposer des autorisations appropriées et de comprendre pleinement les implications de l'exécution de ce type de code.
Ce projet est sous licence selon les termes de la MIT License.
vpxd/etc/shadowsendmail/tmp/pwned a été créé, ce qui indiquerait que le code malveillant a été exécuté avec succès.