
Uma vulnerabilidade de escalonamento de privilégios local no VMware vCenter Server (e no VMware Cloud Foundation) causada por uma configuração incorreta do sudo, permitindo que um usuário autenticado com privilégios não administrativos eleve para root.
Este repositório contém uma prova de conceito (PoC) para a vulnerabilidade CVE-2024-37081 no VMware vCenter. A vulnerabilidade se deve a uma má configuração no arquivo /etc/sudoers que permite a preservação de variáveis de ambiente perigosas ao executar comandos sudo. Isso pode ser aproveitado por atacantes para executar comandos arbitrários com privilégios de root.
Defaults env_keep no arquivo /etc/sudoers permite a propagação de variáveis de ambiente perigosas (PYTHONPATH, VMWARE_PYTHON_PATH, VMWARE_PYTHON_BIN, etc.) durante a execução de comandos sudo, o que possibilita a execução de código arbitrário com privilégios de root.%operator (grupo)%admin (grupo)infraprofile (usuário)vpxd (usuário)sts (usuário)pod (usuário)Clone este repositório:
git clone https://github.com/Mr-r00t11/CVE-2024-37081.git
cd CVE-2024-37081
Execute o script PoC:
python3 poc.py
poc.py: Script em Python que demonstra a exploração da vulnerabilidade.README.md: Este arquivo.O script poc.py realiza os seguintes passos:
/tmp/malicious/__init__.py que executa o comando id e salva a saída em /tmp/pwned.PYTHONPATH para /tmp/malicious e executa um comando sudo para importar um módulo Python como o usuário operator.execute_with_pythonpath(), mas usa a variável de ambiente VMWARE_PYTHON_PATH e executa o comando como o usuário pod.VMWARE_PYTHON_BIN para este script e executa um comando sudo como o usuário admin.vpxd para ler o arquivo usando .Este script deve ser usado apenas em um ambiente controlado e com fins educativos. A exploração de vulnerabilidades em sistemas sem autorização é ilegal e passível de penalidades legais. Certifique-se de ter permissões adequadas e de compreender completamente as implicações de executar esse tipo de código.
Este projeto está licenciado sob os termos da MIT License.
/etc/shadowsendmail/tmp/pwned foi criado, o que indicaria que o código malicioso foi executado com sucesso.