Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-21111 — Vulnerabilidade de Elevação de Privilégio (Escalação de Privilégio Local) no Oracle VirtualBox | Kitploit
Ferramentas/GitHubGitHub/mansk1es/cve-2024-21111
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoRed TeamingExploração de Binários
GitHubmansk1es/cve-2024-21111

CVE-2024-21111

Vulnerabilidade de Elevação de Privilégio (Escalação de Privilégio Local) no Oracle VirtualBox

Ver Repositório
216353há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-21111

Oracle VirtualBox anterior à versão 7.0.16 é vulnerável a escalada de privilégios local via seguimento de link simbólico, levando à exclusão arbitrária de arquivos e movimentação arbitrária de arquivos.

O VirtualBox tenta mover arquivos de log como NT AUTHORITY\SYSTEM em C:\ProgramData\VirtualBox (que todos os utilizadores podem escrever) para fazer backup de si mesmos por um ordinal, mas no MAX 10 logs. O VirtualBox também tentará excluir o 11º log como NT AUTHORITY\SYSTEM, expondo-se a 2 bugs que levam à escalada de privilégios. Encontrar este bug foi muito interessante :)

Exclusão Arbitrária de Arquivos

https://github.com/mansk1es/CVE-2024-21111/assets/74832816/54a78fa6-82b2-441a-8b37-ad411fbc6e33

Movimentação Arbitrária de Arquivos

https://github.com/mansk1es/CVE-2024-21111/assets/74832816/85430839-bb51-4c8e-b6c4-9fd38b256ff8

Curiosidade: eu e o @filip_dragovic (Wh04m1001) encontramos este bug cada um independentemente :D um salve para ele!

Cronograma do Relatório

  • 19/3/2024 - Vulnerabilidade reportada à Oracle
  • 21/3/2024 - Oracle confirma a vulnerabilidade
  • 13/4/2024 - Oracle notificada sobre aviso público
  • 16/4/2024 - CVE-2024-21111 divulgado e aviso público nas Atualizações Críticas de Patch da Oracle
Baixar ferramenta