
Prova de conceito para escalonamento local de privilégios no Cisco AnyConnect HostScan via sequestro de DLL e injeção de comando IPC, demonstrando proxy de DLL para carregar um dbghelp.dll malicioso.
Cisco AnyConnect Posture (HostScan) Escalação de Privilégio Local: CVE-2021-1366
Uma vulnerabilidade no canal de comunicação interprocessos (IPC) do Cisco AnyConnect Secure Mobility Client para Windows poderia permitir que um atacante local autenticado realizasse um ataque de sequestro de DLL em um dispositivo afetado se o Módulo VPN Posture (HostScan) estiver instalado no cliente AnyConnect.
Este POC envia 2 comandos IPC priv_file_copy para o Cisco Security Service ciscod.exe para copiar 2 DLLs para o diretório C:\Program Files(x86)\Cisco\Cisco HostScan\bin\. Após a reinicialização do Cisco Security Service, o ciscod.exe carrega a dbghelp.dll maliciosa (usando proxy de DLL).
Cisco\Cisco HostScan na pasta %TEMP%dbghelp.dll e copie-a para a pasta %TEMP%\Cisco\Cisco HostScan"C:\Windows\SysWOW64\dbghelp.dll" para a pasta %TEMP%\Cisco\Cisco HostScan e renomeie-a para dbghelp_orig.dllciscod.exe e o substituirá por este processo POC que envia os 2 comandos IPCProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll e dbghelp_orig.dll, devem ser copiadas para C:\Program Files(x86)\Cisco\Cisco HostScan\bin\https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing