
CVE 2025 27237 Zabbix LPE 개념 증명.
Windows용 Zabbix Agent/Agent2의 OpenSSL 구성 파일 하이재킹을 통한 로컬 권한 상승 취약점
| 필드 | 값 |
|---|---|
| CVE ID | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (HIGH) |
| CWE | CWE-427: 통제되지 않은 검색 경로 요소 |
| 유형 | 로컬 권한 상승 |
| 공급업체 | Zabbix |
Windows용 Zabbix Agent는 낮은 권한의 사용자가 쓰기 가능한 하드코딩된 경로(C:\vcpkg\...)에서 OpenSSL 구성을 로드합니다. 공격자는 악성 openssl.cnf를 배치하여 Zabbix Agent 서비스가 재시작될 때 SYSTEM 권한으로 임의의 DLL이 로드되게 할 수 있습니다.
| 분기 |
|---|
.
├── CVE-2025-27237-analysis.md # Detailed technical analysis
├── CVE-2025-27237-PoC.md # Proof of concept documentation
├── extract_openssl_paths.py # Binary analysis tool
├── poc.c # PoC DLL source (MessageBox)
├── poc2.c # PoC DLL variant (file write)
└── poc3.c # PoC DLL variant
취약점 여부를 확인하기 위해 Zabbix Agent 바이너리에서 하드코딩된 OpenSSL 경로를 추출합니다:
python extract_openssl_paths.py zabbix_agent2.exe
이 스크립트는 strings와 선택적으로 radare2를 사용하여 다음을 찾습니다:
OPENSSLDIR - openssl.cnf의 위치ENGINESDIR - OpenSSL 엔진의 위치MODULESDIR - OpenSSL 모듈의 위치32비트 (i386) Zabbix Agent용:
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
64비트 (amd64) Zabbix Agent용:
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
취약한 버전의 Zabbix Agent는 공식 아카이브에서 다운로드할 수 있습니다: https://www.zabbix.com/download_agents
TLSConnect=cert 또는 TLSAccept=cert)C:\ 루트에 디렉터리를 생성할 수 있는 권한 (기본 Windows 권한)악용 시도 여부 확인:
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
패치된 버전으로 업그레이드하세요:
| 영향받는 버전 |
|---|
| 수정 버전 |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |