
CVE 2025 27237 Zabbix LPE prova di concetto.
Vulnerabilità di escalation locale dei privilegi in Zabbix Agent/Agent2 per Windows tramite hijacking del file di configurazione OpenSSL.
| Campo | Valore |
|---|---|
| CVE ID | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (HIGH) |
| CWE | CWE-427: Elemento del percorso di ricerca non controllato |
| Tipo | Escalation locale dei privilegi |
| Fornitore | Zabbix |
Zabbix Agent per Windows carica la configurazione OpenSSL da un percorso hardcoded (C:\vcpkg\...) scrivibile da utenti con pochi privilegi. Un attaccante può inserire un openssl.cnf malevolo che carica una DLL arbitraria con privilegi SYSTEM al riavvio del servizio Zabbix Agent.
| Versione |
|---|
.
├── CVE-2025-27237-analysis.md # Detailed technical analysis
├── CVE-2025-27237-PoC.md # Proof of concept documentation
├── extract_openssl_paths.py # Binary analysis tool
├── poc.c # PoC DLL source (MessageBox)
├── poc2.c # PoC DLL variant (file write)
└── poc3.c # PoC DLL variant
Estrai i percorsi OpenSSL hardcoded dai binari di Zabbix Agent per determinare lo stato della vulnerabilità:
python extract_openssl_paths.py zabbix_agent2.exe
Lo script utilizza strings e opzionalmente radare2 per trovare:
OPENSSLDIR - Posizione di openssl.cnfENGINESDIR - Posizione per gli engine OpenSSLMODULESDIR - Posizione per i moduli OpenSSLPer Zabbix Agent a 32 bit (i386):
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Per Zabbix Agent a 64 bit (amd64):
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Le versioni vulnerabili di Zabbix Agent possono essere scaricate dall'archivio ufficiale: https://www.zabbix.com/download_agents
TLSConnect=cert o TLSAccept=cert)C:\ root (permessi Windows predefiniti)Verifica tentativi di sfruttamento:
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
Esegui l'upgrade alle versioni corrette:
| Affetta |
|---|
| Corretta |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |