Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-21111 — Vulnerabilità di Elevation of Privilege (Local Privilege Escalation) in Oracle VirtualBox | Kitploit
Strumenti/GitHubGitHub/mansk1es/cve-2024-21111
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingRed TeamingBinary Exploitation
GitHubmansk1es/cve-2024-21111

CVE-2024-21111

Vulnerabilità di Elevation of Privilege (Local Privilege Escalation) in Oracle VirtualBox

Vedi Repository
216352 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-21111

Oracle VirtualBox precedente alla versione 7.0.16 è vulnerabile all'Elevazione Locale dei Privilegi tramite il seguimento di link simbolici, che porta alla cancellazione arbitraria di file e allo spostamento arbitrario di file.

VirtualBox tenta di spostare i file di log come NT AUTHORITY\SYSTEM in C:\ProgramData\VirtualBox (una directory in cui tutti gli utenti possono scrivere) per eseguire il backup di se stessi tramite un ordinale, ma con un massimo di 10 log. VirtualBox proverà anche a eliminare l'undicesimo log come NT AUTHORITY\SYSTEM, esponendosi a 2 bug che portano all'elevazione dei privilegi. Trovare questo bug è stato molto interessante :)

Eliminazione Arbitraria di File

https://github.com/mansk1es/CVE-2024-21111/assets/74832816/54a78fa6-82b2-441a-8b37-ad411fbc6e33

Spostamento Arbitrario di File

https://github.com/mansk1es/CVE-2024-21111/assets/74832816/85430839-bb51-4c8e-b6c4-9fd38b256ff8

Curiosità: io e @filip_dragovic (Wh04m1001) abbiamo trovato questo bug indipendentemente l'uno dall'altro :D un ringraziamento a lui!

Cronologia del Report

  • 19/3/2024 - Vulnerabilità segnalata a Oracle
  • 21/3/2024 - Oracle conferma la vulnerabilità
  • 13/4/2024 - Oracle informato riguardo all'avviso pubblico
  • 16/4/2024 - CVE-2024-21111 reso pubblico e avviso pubblico sugli Oracle Critical Patch Updates
Scarica lo strumento