Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-2432-PaloAlto-GlobalProtect-EoP — Prova de conceito de exploit para CVE-2024-2432 demonstrando escalonamento local de privilégios no Windows via exclusão arbitrária de arquivos por meio de ataque de link simbólico no cliente VPN Palo Alto GlobalProtect. | Kitploit
Ferramentas/GitHubGitHub/hagrid29/cve-2024-2432-paloalto-globalprotect-eop
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoExploração de Binários
GitHubhagrid29/cve-2024-2432-paloalto-globalprotect-eop

CVE-2024-2432-PaloAlto-GlobalProtect-EoP

Prova de conceito de exploit para CVE-2024-2432 demonstrando escalonamento local de privilégios no Windows via exclusão arbitrária de arquivos por meio de ataque de link simbólico no cliente VPN Palo Alto GlobalProtect.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
64129há 2 anosRevisado pelo Kitploit

CVE-2024-2432 Palo Alto GlobalProtect EoP

Em sistemas Windows, foi descoberto que o GlobalProtect (versão 6.1.1-5 e 6.2.0-89 do aplicativo) estava vulnerável à exclusão arbitrária de arquivos com privilégios elevados por meio de ataque de link simbólico, levando à escalada local de privilégios na máquina local.

Foi observado que, quando um usuário Windows sem privilégios tenta conectar-se à VPN com o GlobalProtect, o processo "PanGpHip.exe" faz o seguinte com privilégio de SYSTEM:

  1. consulta o diretório "C:\Users\<user>\AppData\Local\Temp\waapi-*"
  2. se algum diretório for descoberto, ele consulta ainda o diretório "C:\Users\<user>\AppData\Local\Temp\waapi-<random>\*"
  3. se quaisquer arquivos ou diretórios forem descobertos em "C:\Users\<user>\AppData\Local\Temp\waapi-<random>*", ele os remove
  4. por fim, remove o diretório "C:\Users\<user>\AppData\Local\Temp\waapi-<random>"
  5. observação: o programa pode consultar diretórios aninhados, mas falha ao abrir um handle para eles. Portanto, podemos ignorar esse caso

Fig1

Como o diretório "C:\Users\<user>\AppData\Local\Temp\waapi-<random>" pode ser criado pelo usuário atual e receber o privilégio "Modify" para o usuário atual, o usuário atual pode modificar todo o diretório. Com essa configuração, um usuário sem privilégios é capaz de realizar a exclusão arbitrária de arquivos criando um link simbólico para um local privilegiado (por exemplo, C:\Windows\System32). Além disso, um usuário mal-intencionado pode obter escalada local de privilégios a partir da exclusão arbitrária de arquivos.

Para realizar a exclusão arbitrária de arquivos a partir de um usuário sem privilégios, o usuário pode executar os seguintes passos:

Método 1

  1. O usuário cria a pasta "C:\Users\<user>\AppData\Local\Temp\waapi-1234567"
  2. O usuário cria o arquivo "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt"
  3. O usuário define OpLock no arquivo "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt"
  4. O usuário conecta-se à VPN. O processo "PanGpHip.exe" tentará remover o arquivo "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt" com privilégio de SYSTEM.
  5. O processo "PanGpHip.exe" será pausado devido ao OpLock
  6. Quando o OpLock for acionado, o usuário move o arquivo "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\12345.txt" para outro lugar para esvaziar a pasta
  7. O usuário cria um junction "C:\Users\<user>\AppData\Local\Temp\waapi-1234567" para "\RPC Control"
  8. O usuário cria um link simbólico "GLOBAL\GLOBALROOT\RPC Control\12345.txt" para o arquivo de destino (por exemplo, C:\Windows\System32\secrets.txt)
  9. O usuário libera o OpLock
  10. O usuário exclui o link simbólico
  11. O arquivo de destino (por exemplo, C:\Windows\System32\secrets.txt) seria excluído
.\PoC.exe del C:\windows\System32\secrets.txt 1

Método 2

  1. O usuário cria as pastas "C:\Users<user>\AppData\Local\Temp\waapi-1234567" e "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567"
  2. O usuário cria os arquivos "C:\Users<user>\AppData\Local\Temp\fakedir-1234567\11111.txt" e "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567\12345.txt"
  3. O usuário cria um junction "C:\Users<user>\AppData\Local\Temp\waapi-1234567" para "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567"
  4. O usuário define OpLock no arquivo "C:\Users\<user>\AppData\Local\Temp\fakedir-1234567\11111.txt"
  5. O usuário conecta-se à VPN. O processo "PanGpHip.exe" tentará remover o arquivo "C:\Users\<user>\AppData\Local\Temp\waapi-1234567\11111.txt" com privilégio de SYSTEM.
  6. O processo "PanGpHip.exe" será pausado devido ao OpLock
  7. O usuário remove o junction existente e cria um junction "C:\Users\<user>\AppData\Local\Temp\waapi-1234567" para "\RPC Control"
  8. O usuário cria um link simbólico "GLOBAL\GLOBALROOT\RPC Control\12345.txt" para o arquivo de destino (por exemplo, C:\Windows\System32\secrets.txt)
  9. O usuário libera o OpLock
  10. O usuário exclui o link simbólico
  11. O arquivo de destino (por exemplo, C:\Windows\System32\secrets.txt) seria excluído
.\PoC.exe del C:\windows\System32\secrets.txt 2

Para realizar a escalada local de privilégios a partir da exclusão arbitrária de arquivos, podemos usar o Windows Installer conforme descrito neste artigo https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks.

Método 1

.\PoC.exe pe RollbackScript.rbs 1

Método 2

.\PoC.exe pe RollbackScript.rbs 2

cmd.rbs abrirá um prompt de comando

public_run_bat.rbs executará C:\Users\Public\run.bat

Cronologia

  • 06/25/2023 - Vulnerabilidade reportada à Palo Alto
  • 10/09/2023 - Palo Alto confirmou a vulnerabilidade
  • 13/03/2024 - Publicação

Referência

  • https://security.paloaltonetworks.com/CVE-2024-2432
Baixar ferramenta