
Exploit proof-of-concept per CVE-2025-0117 in GlobalProtect, che consente l'escalation dei privilegi a SYSTEM tramite un installer backdoorato e l'iniezione DLL.
c2us.exe - Avvia un comando come utente in esecuzione nella sessione desktop dell'utente connesso. In questo caso, avvia cmd.exe come SYSTEM nella sessione desktop dell'utente senza privilegi. c2us.c - Codice sorgente per c2us.exe.
epinject.exe - Iniettore di punto di ingresso, utilizzato per generare un nuovo processo e iniettare codice nel suo punto di ingresso. loadgpsend.bin - Payload iniettato in PanGPA.exe usando epinject.exe, per eseguire il corpo principale dell'exploit, c:\windows\temp\gpsend.dll
crypt.c - Implementazione crittografica compatibile con Globalprotect. gpcaupgrade.c - Codice principale dell'exploit. gpupgrade.dll - DLL principale dell'exploit.
GlobalProtect.msi - Versione con backdoor dell'installer 6.3.2. Usa c2us.exe per avviare una shell SYSTEM quando l'exploit viene eseguito.
gpcaupgrade.bat - Eseguire questo file per avviare l'exploit.
Dopo l'esecuzione dell'exploit c'è un ritardo di 120 secondi prima che GP avvii il processo di aggiornamento; se la finestra non si chiude con errori, l'exploit è fallito. In caso di successo, dovrebbero apparire alcuni messaggi di errore prima della chiusura, alcune finestre lampeggianti e cmd.exe avviato come SYSTEM; è possibile verificarlo con il comando whoami.