
Cisco AnyConnect < 4.8.02042 escalation dei privilegi tramite path traversal
Cisco AnyConnect < 4.8.02042 elevazione dei privilegi tramite path traversal
La funzione di aggiornamento automatico di Cisco AnyConnect è affetta da una vulnerabilità di path traversal. Un attaccante può sfruttare questa vulnerabilità per ottenere privilegi a livello di sistema.
Per maggiori dettagli, fare riferimento a:
Questo exploit utilizza lo scenario di attacco "hijack of a DLL loaded by a Cisco signed binary" descritto nell'advisory originale e nel post di SSD. Tuttavia, questo exploit usa vpndownloader.exe (anch'esso un binario firmato Cisco affetto dalla stessa vulnerabilità di DLL hijacking) invece di cstub.exe. Inoltre, ho incorporato dbghelp.dll in Base64 nel codice C# per avere un exploit standalone.
Eseguire CVE-2020-3153.exe (nella cartella CVE-2020-3153/bin/Release) oppure usare la "versione msbuild" (in caso di Application Whitelisting). Verrà generata una shell SYSTEM.
Un launcher MSBuild è stato creato dal programma C# in caso di Application Whitelisting o per cambiare il percorso di vpndownloader.exe senza ricompilare il codice C#.
Utilizzo:
C:\Windows\Microsoft.Net\Framework64\v4.0.30319\MSBuild.exe c:\path\to\CVE-2020-3153.xml
Il file CVE-2020-3153.xml può essere trovato nella cartella msbuild.
Questo exploit è stato testato su Windows 7 e Windows 10 con le seguenti versioni di Cisco AnyConnect (32-bit):
Non ho testato versioni a 64-bit di Cisco AnyConnect. Il percorso di vpndownloader.exe potrebbe essere diverso.
cstub.exe in questo repository è stato estratto dal modulo AnyConnect Posture versione 4.6.02074.