CVE-2025-6264
Повышение привилегий Velociraptor через артефакт UpdateConfig
- Опубликовано
- 20 июн. 2025 г.
- Обновлено
- 28 нояб. 2025 г.
- Назначение CNA
- rapid7
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 61,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Velociraptor позволяет собирать VQL-запросы, упакованные в артефакты, с конечных точек. Эти артефакты могут использоваться для любых целей и обычно выполняются с повышенными привилегиями. Чтобы ограничить доступ к некоторым опасным артефактам, Velociraptor позволяет требовать для них высокие разрешения, например EXECVE для запуска. Артефакт Admin.Client.UpdateClientConfig используется для обновления конфигурации клиента. Этот артефакт не требовал дополнительного обязательного разрешения, что позволяло пользователям с разрешением COLLECT_CLIENT (обычно выдаваемым ролью «Investigator») собирать его с конечных точек и обновлять конфигурацию. Это может привести к произвольному выполнению команд и захвату конечной точки. Для успешной эксплуатации этой уязвимости пользователь уже должен иметь доступ к сбору артефактов с конечной точки (т.е. иметь разрешение COLLECT_CLIENT, обычно выдаваемое ролью «Investigator»).
Источники
1PoC-эксплойт для CVE-2025-6264 в Velociraptor, демонстрирующий повышение привилегий из-за отсутствия проверок разрешений, позволяющее перенаправлять клиентов на вредоносный сервер для захвата конечной точки.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.