Zabbix Agent/Agent2 for Windows における OpenSSL 設定ファイルのハイジャックによるローカル権限昇格の脆弱性。
| フィールド | 値 |
|---|---|
| CVE ID | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (HIGH) |
| CWE | CWE-427: 制御されない検索パス要素 |
| タイプ | ローカル権限昇格 |
| ベンダー | Zabbix |
Zabbix Agent for Windows は、低権限ユーザーが書き込み可能なハードコードされたパス (C:\vcpkg\...) から OpenSSL 設定を読み込みます。攻撃者は悪意のある openssl.cnf を配置することで、Zabbix Agent サービス再起動時に SYSTEM 権限で任意の DLL をロードさせることができます。
| ブランチ | 影響 |
|---|
.
├── CVE-2025-27237-analysis.md # 詳細な技術分析
├── CVE-2025-27237-PoC.md # 概念実証のドキュメント
├── extract_openssl_paths.py # バイナリ解析ツール
├── poc.c # PoC DLL ソース (MessageBox)
├── poc2.c # PoC DLL バリアント (ファイル書き込み)
└── poc3.c # PoC DLL バリアント
Zabbix Agent バイナリからハードコードされた OpenSSL パスを抽出し、脆弱性の有無を確認します:
python extract_openssl_paths.py zabbix_agent2.exe
このスクリプトは strings とオプションで radare2 を使用して以下を検索します:
OPENSSLDIR - openssl.cnf の場所ENGINESDIR - OpenSSL エンジンの場所MODULESDIR - OpenSSL モジュールの場所32ビット (i386) Zabbix Agent の場合:
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
64ビット (amd64) Zabbix Agent の場合:
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
脆弱なバージョンの Zabbix Agent は公式アーカイブからダウンロードできます: https://www.zabbix.com/download_agents
TLSConnect=cert または TLSAccept=cert)C:\ ルートにディレクトリを作成できる権限 (デフォルトの Windows 権限)エクスプロイトの試行を確認する方法:
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
パッチ適用済みのバージョンにアップグレードしてください:
| 修正 |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |