
PoC-эксплойт для CVE-2025-6264 в Velociraptor, демонстрирующий повышение привилегий из-за отсутствия проверок разрешений, позволяющее перенаправлять клиентов на вредоносный сервер для захвата конечной точки.
Дисклеймер: Это образовательный исследовательский проект. Я не обнаруживал эту уязвимость. Этот репозиторий демонстрирует CVE-2025-6264 в учебных целях
Артефакт Admin.Client.UpdateClientConfig не содержит проверок разрешений. Пользователи с ролью Investigator (имеющие разрешение COLLECT_CLIENT) могут использовать его для обновления конфигураций клиентов, хотя не должны иметь такой возможности. Это позволяет перенаправлять клиентов на ваш собственный вредоносный сервер Velociraptor и получать контроль над конечными точками.
Полное описание в моём блоге: https://blog.mauzy.net/technology/rapid7-velociraptor-exploit-poc/
Этот скрипт предназначен для помощи в эксплуатации данной CVE. Он делает это следующим образом:
Выходная конфигурация клиента представлена в формате YAML и предназначена для вставки в уязвимый артефакт Admin.Client.UpdateClientConfig с использованием пользователя с меньшими привилегиями.
После запуска скрипта вредоносный сервер атакующего ожидает подключения клиентов. Как только будет выполнен UpdateClientConfig, клиенты сменят ключи и подключатся к вашему серверу вместо легитимного.
Как использовать:
chmod +x 2025-6264_setup.sh
sudo ./2025-6264_setup.sh
Если velociraptor уже установлен в вашей системе, вы можете сгенерировать конфигурационный файл:
./2025-6264_setup.sh --client-only
Чтобы удалить Velociraptor:
sudo apt autoremove velociraptor-server