
Proof-of-concept per l'escalation locale dei privilegi di Cisco AnyConnect HostScan tramite DLL hijacking e iniezione di comandi IPC, dimostrando il proxy DLL per caricare una dbghelp.dll dannosa.
Elevazione dei privilegi locale di Cisco AnyConnect Posture (HostScan): CVE-2021-1366
Una vulnerabilità nel canale di comunicazione interprocesso (IPC) di Cisco AnyConnect Secure Mobility Client per Windows potrebbe consentire a un attaccante locale autenticato di eseguire un attacco di DLL hijacking su un dispositivo interessato se il modulo VPN Posture (HostScan) è installato sul client AnyConnect.
Questo POC invia 2 comandi IPC priv_file_copy al servizio di sicurezza Cisco ciscod.exe per copiare 2 DLL nella directory C:\Program Files(x86)\Cisco\Cisco HostScan\bin\. Al riavvio del servizio di sicurezza Cisco, ciscod.exe carica la DLL dannosa dbghelp.dll (utilizzando DLL proxying).
Cisco\Cisco HostScan nella cartella %TEMP%dbghelp.dll e copiala nella cartella %TEMP%\Cisco\Cisco HostScan"C:\Windows\SysWOW64\dbghelp.dll" nella cartella %TEMP%\Cisco\Cisco HostScan e rinominalo in dbghelp_orig.dllciscod.exe e lo sostituirà con il processo di questo POC che invia i 2 comandi IPCProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll e dbghelp_orig.dll, dovrebbero essere copiate in C:\Program Files(x86)\Cisco\Cisco HostScan\bin\https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing