2020年5月在 Cisco AnyConnect Secure Mobility Client for Windows 上发现的三个漏洞的概念验证代码(PoC)及技术细节:
技术细节请参见此仓库:Details.md
Cisco AnyConnect Secure Mobility Client for Windows 的进程间通信(IPC)通道中存在一个漏洞,可能允许经过身份验证的本地攻击者执行 DLL 劫持攻击。要利用此漏洞,攻击者需要在 Windows 系统上拥有有效凭据。
该漏洞是由于应用程序在运行时加载资源时验证不足造成的。攻击者可以通过向 AnyConnect 进程发送特制的 IPC 消息来利用此漏洞。成功利用此漏洞可使攻击者在受影响机器上以 SYSTEM 权限执行任意代码。要利用此漏洞,攻击者需要在 Windows 系统上拥有有效凭据。
运行 CVE-2020-3433-privesc.exe。会弹出一个 SYSTEM 权限的 shell

Cisco AnyConnect Secure Mobility Client for Windows 的进程间通信(IPC)通道中存在一个漏洞,可能允许经过身份验证的本地攻击者在受影响设备上造成拒绝服务(DoS)条件。要利用此漏洞,攻击者需要在 Windows 系统上拥有有效凭据。
该漏洞是由于对用户提供的输入验证不足造成的。攻击者可以通过向受影响设备上的 AnyConnect 进程发送特制的 IPC 消息来利用此漏洞。成功利用此漏洞可导致 AnyConnect 进程停止,从而在设备上造成 DoS 条件。要利用此漏洞,攻击者需要在 Windows 系统上拥有有效凭据。
运行 CVE-2020-3434-DoS.exe。AnyConnect 的 VPN Agent 服务会停止。

Cisco AnyConnect Secure Mobility Client for Windows 的进程间通信(IPC)通道中存在一个漏洞,可能允许经过身份验证的本地攻击者覆盖受影响设备上的 VPN 配置文件。要利用此漏洞,攻击者需要在 Windows 系统上拥有有效凭据。
该漏洞是由于对用户提供的输入验证不足造成的。攻击者可以通过向受影响设备上的 AnyConnect 进程发送特制的 IPC 消息来利用此漏洞。成功利用此漏洞可允许攻击者修改 VPN 配置文件。要利用此漏洞,攻击者需要在 Windows 系统上拥有有效凭据。
运行 CVE-2020-3435-profile-modification.exe bypass "C:\path\to\profile\to\overwrite.xml"。VPN 配置文件将被覆盖(使用嵌入在 PoC 中的配置文件)。当前文件夹中会写入配置文件的备份(带有当前日期和时间)。
或者
运行 CVE-2020-3435-profile-modification.exe restore "C:\path\to\profile.xml"。C:\path\to\profile.xml 将被恢复(C:\path\to\profile.xml 会复制到 C:\ProgramData\Cisco\Cisco AnyConnect Secure Mobility Client\Profile\profile.xml)

vpndownloader.exe 的路径。Antoine Goichot - 2020年9月