
CVE 2025 27237 Zabbix LPE proof of concept.
Vulnerabilidade de escalonamento local de privilégios no Zabbix Agent/Agent2 para Windows via sequestro de arquivo de configuração OpenSSL.
| Campo | Valor |
|---|---|
| ID CVE | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (ALTO) |
| CWE | CWE-427: Elemento de Caminho de Pesquisa Não Controlado |
| Tipo | Escalonamento Local de Privilégios |
| Fornecedor | Zabbix |
O Zabbix Agent para Windows carrega a configuração do OpenSSL a partir de um caminho fixo (C:\vcpkg\...) que é gravável por usuários com baixos privilégios. Um atacante pode plantar um openssl.cnf malicioso que carrega uma DLL arbitrária com privilégios de SYSTEM quando o serviço do Zabbix Agent reinicia.
| Ramo |
|---|
.
├── CVE-2025-27237-analysis.md # Detailed technical analysis
├── CVE-2025-27237-PoC.md # Proof of concept documentation
├── extract_openssl_paths.py # Binary analysis tool
├── poc.c # PoC DLL source (MessageBox)
├── poc2.c # PoC DLL variant (file write)
└── poc3.c # PoC DLL variant
Extraia caminhos fixos do OpenSSL dos binários do Zabbix Agent para determinar o status da vulnerabilidade:
python extract_openssl_paths.py zabbix_agent2.exe
O script usa strings e opcionalmente radare2 para encontrar:
OPENSSLDIR – Localização do openssl.cnfENGINESDIR – Localização para engines do OpenSSLMODULESDIR – Localização para módulos do OpenSSLPara Zabbix Agent 32 bits (i386):
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Para Zabbix Agent 64 bits (amd64):
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Versões vulneráveis do Zabbix Agent podem ser baixadas do arquivo oficial: https://www.zabbix.com/download_agents
TLSConnect=cert ou TLSAccept=cert)C:\ (permissões padrão do Windows)Verifique tentativas de exploração:
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
Atualize para versões corrigidas:
| Afetadas |
|---|
| Corrigida |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |