
CVE 2025 27237 Zabbix LPE — доказательство концепции.
Уязвимость локального повышения привилегий в Zabbix Agent/Agent2 для Windows через перехват файла конфигурации OpenSSL.
| Поле | Значение |
|---|---|
| CVE ID | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (ВЫСОКИЙ) |
| CWE | CWE-427: Uncontrolled Search Path Element |
| Тип | Локальное повышение привилегий |
| Производитель | Zabbix |
Zabbix Agent для Windows загружает конфигурацию OpenSSL из жестко заданного пути (C:\vcpkg\...), доступного для записи пользователям с низкими привилегиями. Злоумышленник может разместить вредоносный файл openssl.cnf, который загружает произвольную DLL с привилегиями SYSTEM при перезапуске службы Zabbix Agent.
| Ветка |
|---|
.
├── CVE-2025-27237-analysis.md # Detailed technical analysis
├── CVE-2025-27237-PoC.md # Proof of concept documentation
├── extract_openssl_paths.py # Binary analysis tool
├── poc.c # PoC DLL source (MessageBox)
├── poc2.c # PoC DLL variant (file write)
└── poc3.c # PoC DLL variant
Извлеките жестко заданные пути OpenSSL из бинарных файлов Zabbix Agent, чтобы определить подверженность уязвимости:
python extract_openssl_paths.py zabbix_agent2.exe
Скрипт использует strings и, опционально, radare2 для поиска:
OPENSSLDIR — расположение openssl.cnfENGINESDIR — расположение для движков OpenSSLMODULESDIR — расположение для модулей OpenSSLДля 32-битного (i386) Zabbix Agent:
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Для 64-битного (amd64) Zabbix Agent:
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
Уязвимые версии Zabbix Agent можно загрузить из официального архива: https://www.zabbix.com/download_agents
TLSConnect=cert или TLSAccept=cert)C:\ (стандартные разрешения Windows)Проверьте попытки эксплуатации:
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
Обновитесь до исправленных версий:
| Затронутые |
|---|
| Исправлено |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |