
Cisco AnyConnect Posture (HostScan) локальное повышение привилегий: CVE-2021-1366
Cisco AnyConnect Posture (HostScan): локальное повышение привилегий: CVE-2021-1366
Уязвимость в канале межпроцессного взаимодействия (IPC) клиента Cisco AnyConnect Secure Mobility для Windows может позволить аутентифицированному локальному злоумышленнику выполнить атаку перехвата DLL на затронутом устройстве, если на клиенте AnyConnect установлен модуль VPN Posture (HostScan).
Этот POC отправляет 2 IPC-команды priv_file_copy службе Cisco Security ciscod.exe, чтобы скопировать 2 DLL в каталог C:\Program Files(x86)\Cisco\Cisco HostScan\bin\. После перезапуска службы Cisco Security ciscod.exe загружает вредоносную dbghelp.dll (используя проксирование DLL).
Cisco\Cisco HostScan в папке %TEMP%dbghelp.dll и скопируйте её в папку %TEMP%\Cisco\Cisco HostScan"C:\Windows\SysWOW64\dbghelp.dll" в папку %TEMP%\Cisco\Cisco HostScan и переименуйте её в dbghelp_orig.dllciscod.exe и заменит его процессом этого POC, отправляющим 2 IPC-командыProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll и dbghelp_orig.dll, должны быть скопированы в C:\Program Files(x86)\Cisco\Cisco HostScan\bin\https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing