
Una vulnerabilità di escalation dei privilegi locale in VMware vCenter Server (e VMware Cloud Foundation) causata da una configurazione errata di sudo, che consente a un utente autenticato con privilegi non amministrativi di elevare i propri privilegi a root.
Questo repository contiene una prova di concetto (PoC) per la vulnerabilità CVE-2024-37081 in VMware vCenter. La vulnerabilità è dovuta a una configurazione errata nel file /etc/sudoers che consente la conservazione di variabili ambientali pericolose durante l'esecuzione di comandi sudo. Ciò può essere sfruttato da attaccanti per eseguire comandi arbitrari con privilegi di root.
Defaults env_keep nel file /etc/sudoers consente la propagazione di variabili ambientali pericolose (PYTHONPATH, VMWARE_PYTHON_PATH, VMWARE_PYTHON_BIN, ecc.) durante l'esecuzione di comandi sudo, consentendo l'esecuzione di codice arbitrario con privilegi di root.%operator (gruppo)%admin (gruppo)infraprofile (utente)vpxd (utente)sts (utente)pod (utente)Clona questo repository:
git clone https://github.com/Mr-r00t11/CVE-2024-37081.git
cd CVE-2024-37081
Esegui lo script PoC:
python3 poc.py
poc.py: Script in Python che dimostra lo sfruttamento della vulnerabilità.README.md: Questo file.Lo script poc.py esegue i seguenti passaggi:
/tmp/malicious/__init__.py che esegue il comando id e salva l'output in /tmp/pwned.PYTHONPATH a /tmp/malicious ed esegue un comando sudo per importare un modulo Python come utente operator.execute_with_pythonpath(), ma usa la variabile ambientale VMWARE_PYTHON_PATH ed esegue il comando come utente pod.VMWARE_PYTHON_BIN a questo script ed esegue un comando sudo come utente admin.vpxd per leggere il file usando .Questo script deve essere utilizzato esclusivamente in un ambiente controllato e a scopo didattico. Lo sfruttamento di vulnerabilità su sistemi senza autorizzazione è illegale ed è punito dalla legge. Assicurati di avere i permessi adeguati e di comprendere appieno le implicazioni dell'esecuzione di questo tipo di codice.
Questo progetto è concesso in licenza secondo i termini della MIT License.
/etc/shadowsendmail/tmp/pwned è stato creato, il che indicherebbe che il codice malizioso è stato eseguito con successo.