
Доказательство концепции для уязвимости произвольного удаления файлов в Cisco Secure Client и AnyConnect, позволяющей повышение привилегий до SYSTEM через злоупотребление Windows Installer.
Это PoC для уязвимости удаления произвольных файлов в Cisco Secure Client (протестировано на версии 5.0.01242) и Cisco AnyConnect (протестировано на версии 4.10.06079).

Когда пользователь подключается к VPN, в фоновом режиме запускается процесс vpndownloader.exe, который создает каталог в c:\windows\temp с правами по умолчанию в следующем формате: <случайные числа>.tmp
После создания этого каталога vpndownloader.exe проверяет, пуст ли он, и если нет, то удаляет все файлы/каталоги в нем.
Это поведение может быть использовано для выполнения удаления произвольных файлов от имени учетной записи NT Authority\SYSTEM.
Затем удаление произвольных файлов используется для запуска системного процесса cmd путем злоупотребления поведением установщика Windows, что описано в статье ZDI https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks (обнаружено @KLINIX5)