
Exploit de prova de conceito para CVE-2023-20178, uma vulnerabilidade de exclusão arbitrária de arquivos no Cisco Secure Client e AnyConnect, permitindo a escalada de privilégio local para SYSTEM através de abuso do Windows Installer.
Este é o PoC para a vulnerabilidade de Exclusão Arbitrária de Arquivos no Cisco Secure Client (testado na versão 5.0.01242) e no Cisco AnyConnect (testado na versão 4.10.06079).

Quando um usuário se conecta à VPN, o processo vpndownloader.exe é iniciado em segundo plano e criará um diretório em c:\windows\temp com permissões padrão no seguinte formato: < números aleatórios >.tmp Após criar esse diretório, o vpndownloader.exe verificará se ele está vazio e, se não estiver, excluirá todos os arquivos/diretórios lá dentro. Esse comportamento pode ser abusado para realizar a exclusão arbitrária de arquivos como a conta NT Authority\SYSTEM.
A exclusão arbitrária de arquivos é então usada para gerar um processo de cmd do sistema abusando do comportamento do instalador do Windows, conforme descrito no artigo da ZDI https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks (descoberto por @KLINIX5)