
Velociraptor의 CVE-2025-6264에 대한 개념 증명(PoC) 익스플로잇으로, 누락된 권한 검사를 통한 권한 상승을 시연하여 클라이언트를 악성 서버로 리다이렉트함으로써 엔드포인트를 탈취합니다.
면책 조항: 이는 교육용 연구 프로젝트입니다. 저는 이 취약점을 발견하지 않았습니다. 이 저장소는 학습 목적으로 CVE-2025-6264를 시연합니다.
Admin.Client.UpdateClientConfig 아티팩트에는 권한 검사가 누락되어 있습니다. COLLECT_CLIENT 권한을 가진 Investigator 역할의 사용자는 권한이 없음에도 이를 사용하여 클라이언트 구성을 업데이트할 수 있습니다. 이를 통해 클라이언트를 공격자의 악의적인 Velociraptor 서버로 리디렉션하고 엔드포인트를 장악할 수 있습니다.
전체 분석 글은 제 블로그에서 확인하세요: https://blog.mauzy.net/technology/rapid7-velociraptor-exploit-poc/
이 스크립트는 이 CVE 악용을 돕기 위한 것입니다. 다음을 수행하여 이를 지원합니다:
출력 클라이언트 구성은 YAML 형식이며, 권한이 낮은 사용자가 취약한 Admin.Client.UpdateClientConfig 아티팩트에 삽입하도록 만들어졌습니다.
스크립트를 실행한 후, 공격자의 악의적인 서버는 클라이언트의 연결을 기다립니다. UpdateClientConfig가 실행되면 클라이언트는 키를 다시 생성하고 합법적인 서버 대신 공격자의 서버에 연결됩니다.
사용 방법:
chmod +x 2025-6264_setup.sh
sudo ./2025-6264_setup.sh
시스템에 velociraptor가 이미 설치되어 있다면 구성 파일을 생성할 수 있습니다:
./2025-6264_setup.sh --client-only
Velociraptor를 제거하려면:
sudo apt autoremove velociraptor-server