
Prova de conceito de exploit para CVE-2025-0117 no GlobalProtect, alcançando escalonamento de privilégios para SYSTEM por meio de um instalador com backdoor e injeção de DLL.
c2us.exe - Lança um comando como o usuário em execução na sessão de desktop do usuário conectado. Neste caso, lança cmd.exe como SYSTEM na sessão de desktop do usuário sem privilégios. c2us.c - Código-fonte do c2us.exe.
epinject.exe - Injetor de ponto de entrada, usado para gerar um novo processo e injetar código no seu ponto de entrada. loadgpsend.bin - Payload injetado no PanGPA.exe usando epinject.exe, para executar o corpo principal do exploit, c:\windows\temp\gpsend.dll
crypt.c - Implementação de criptografia compatível com Globalprotect. gpcaupgrade.c - Código principal do exploit. gpupgrade.dll - DLL principal do exploit.
GlobalProtect.msi - Versão com backdoor do instalador 6.3.2. Usa o c2us.exe para abrir um shell SYSTEM quando o exploit é executado.
gpcaupgrade.bat - Execute este arquivo para executar o exploit.
Após a execução do exploit, há um atraso de 120s antes de o GP iniciar o processo de atualização; se a janela não fechar com erros, o exploit falhou. Se for bem-sucedido, deve haver algumas mensagens de erro antes de fechar, algumas janelas aparecendo e o cmd.exe aberto como SYSTEM; pode verificar com o comando whoami.