
Proof-of-concept di exploit per CVE-2025-6264 in Velociraptor, che dimostra un'escalation dei privilegi tramite controlli di permessi mancanti per reindirizzare i client verso un server malevolo per la compromissione dell'endpoint.
DICHIARAZIONE DI NON RESPONSABILITÀ: Questo è un progetto di ricerca educativa. Non ho scoperto questa vulnerabilità. Questo repository mostra CVE-2025-6264 a scopo didattico.
L'artefatto Admin.Client.UpdateClientConfig non ha controlli di permessi. Gli utenti con il ruolo Investigator (che hanno il permesso COLLECT_CLIENT) possono usarlo per aggiornare le configurazioni dei client quando non dovrebbero essere in grado di farlo. Questo consente di reindirizzare i client verso il proprio server Velociraptor dannoso e prendere il controllo degli endpoint.
Articolo completo sul mio blog: https://blog.mauzy.net/technology/rapid7-velociraptor-exploit-poc/
Questo script è progettato per facilitare lo sfruttamento di questa CVE. Lo fa eseguendo le seguenti operazioni:
La configurazione client prodotta è in formato YAML e deve essere inserita nell'artefatto vulnerabile Admin.Client.UpdateClientConfig utilizzando un utente con privilegi inferiori.
Dopo aver eseguito lo script, il server dannoso dell'attaccante è in ascolto per la connessione dei client. Una volta eseguito UpdateClientConfig, i client rigenereranno le chiavi e si connetteranno al tuo server invece che a quello legittimo.
Come usare:
chmod +x 2025-6264_setup.sh
sudo ./2025-6264_setup.sh
Se velociraptor è già installato sul tuo sistema puoi generare un file di configurazione:
./2025-6264_setup.sh --client-only
Per disinstallare Velociraptor:
sudo apt autoremove velociraptor-server