
Exploit de preuve de concept pour CVE-2025-0117 dans GlobalProtect, permettant une élévation de privilèges jusqu'à SYSTEM via un installateur piégé et une injection de DLL.
c2us.exe - Lance une commande en tant qu'utilisateur en cours dans la session de bureau de l'utilisateur connecté. Dans ce cas, lance cmd.exe en tant que SYSTEM dans la session de bureau de l'utilisateur non privilégié.
c2us.c - Code source de c2us.exe.
epinject.exe - Injecteur de point d'entrée, utilisé pour créer un nouveau processus et injecter du code à son point d'entrée.
loadgpsend.bin - Charge utile injectée dans PanGPA.exe à l'aide d'epinject.exe, pour exécuter le corps principal de l'exploit, c:\windows\temp\gpsend.dll
crypt.c - Implémentation cryptographique compatible avec Globalprotect.
gpcaupgrade.c - Code principal de l'exploit.
gpupgrade.dll - DLL principale de l'exploit.
GlobalProtect.msi - Version backdoorée du programme d'installation 6.3.2. Utilise c2us.exe pour lancer un shell SYSTEM lorsque l'exploit s'exécute.
gpcaupgrade.bat - Exécutez ceci pour lancer l'exploit.
Après l'exécution de l'exploit, il y a un délai de 120 s avant que GP ne démarre le processus de mise à jour ; si la fenêtre ne se ferme pas avec des erreurs, l'exploit a échoué. S'il réussit, il devrait y avoir des messages d'erreur avant la fermeture, des fenêtres qui s'affichent brièvement et cmd.exe lancé en tant que SYSTEM, ce qui peut être vérifié avec la commande whoami.