
これは、Cisco Secure Client(バージョン5.0.01242でテスト済み)およびCisco AnyConnect(バージョン4.10.06079でテスト済み)における任意ファイル削除の脆弱性のPoCです。

ユーザーがVPNに接続すると、vpndownloader.exeプロセスがバックグラウンドで起動し、c:\windows\temp に以下の形式でデフォルト権限のディレクトリを作成します: <ランダムな数値>.tmp このディレクトリ作成後、vpndownloader.exeはそのディレクトリが空かどうかをチェックし、空でない場合はその中のすべてのファイル/ディレクトリを削除します。 この動作を悪用して、NT Authority\SYSTEMアカウントとして任意のファイル削除を実行できます。
その後、任意のファイル削除を利用して、ZDIの記事(https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks、発見者:@KLINIX5)で説明されているWindowsインストーラの動作を悪用し、システムコマンドプロセスを起動します。