
GlobalProtect में CVE-2025-0117 के लिए proof-of-concept एक्सप्लॉइट, जो बैकडोर्ड इंस्टॉलर और DLL इंजेक्शन के माध्यम से SYSTEM तक privilege escalation प्राप्त करता है।
c2us.exe - लॉग ऑन उपयोगकर्ता के डेस्कटॉप सत्र में चल रहे उपयोगकर्ता के रूप में एक कमांड लॉन्च करता है। इस मामले में, अविशेषाधिकार प्राप्त उपयोगकर्ता के डेस्कटॉप सत्र में cmd.exe को SYSTEM के रूप में लॉन्च करता है। c2us.c - c2us.exe के लिए स्रोत कोड।
epinject.exe - एंट्री पॉइंट इंजेक्टर, एक नई प्रक्रिया उत्पन्न करने और उसके एंट्रीपॉइंट पर कोड इंजेक्ट करने के लिए उपयोग किया जाता है। loadgpsend.bin - epinject.exe का उपयोग करके PanGPA.exe में इंजेक्ट किया गया पेलोड, मुख्य एक्सप्लॉइट बॉडी, c:\windows\temp\gpsend.dll चलाने के लिए।
crypt.c - GlobalProtect के साथ संगत क्रिप्टो कार्यान्वयन। gpcaupgrade.c - मुख्य एक्सप्लॉइट कोड। gpupgrade.dll - मुख्य एक्सप्लॉइट DLL।
GlobalProtect.msi - 6.3.2 इंस्टॉलर का बैकडोरयुक्त संस्करण। एक्सप्लॉइट निष्पादित होने पर SYSTEM शेल लॉन्च करने के लिए c2us.exe का उपयोग करता है।
gpcaupgrade.bat - एक्सप्लॉइट को निष्पादित करने के लिए इसे चलाएँ।
एक्सप्लॉइट चलने के बाद GP द्वारा अपडेट प्रक्रिया शुरू करने से पहले 120 सेकंड की देरी होती है, यदि विंडो त्रुटियों के साथ बंद नहीं होती है तो एक्सप्लॉइट विफल हो गया है। यदि यह सफल होता है तो बंद होने से पहले कुछ त्रुटि संदेश, कुछ विंडो फ्लैश होती हुई दिखाई देनी चाहिए और cmd.exe SYSTEM के रूप में स्पॉन होना चाहिए, whoami कमांड से सत्यापित किया जा सकता है।