
CVE 2025 27237 Zabbix LPE proof of concept.
通过 OpenSSL 配置文件劫持实现 Zabbix Agent/Agent2 for Windows 的本地权限提升漏洞。
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2025-27237 |
| CVSS v4.0 | 7.3 (高) |
| CWE | CWE-427: 不受控制的搜索路径元素 |
| 类型 | 本地权限提升 |
| 供应商 | Zabbix |
Zabbix Agent for Windows 从硬编码路径 (C:\vcpkg\...) 加载 OpenSSL 配置,该路径可被低权限用户写入。攻击者可以放置恶意的 openssl.cnf,在 Zabbix Agent 服务重启时以 SYSTEM 权限加载任意 DLL。
| 分支 | 受影响 |
|---|
.
├── CVE-2025-27237-analysis.md # 详细技术分析
├── CVE-2025-27237-PoC.md # 概念验证文档
├── extract_openssl_paths.py # 二进制分析工具
├── poc.c # PoC DLL 源码 (MessageBox)
├── poc2.c # PoC DLL 变种 (文件写入)
└── poc3.c # PoC DLL 变种
从 Zabbix Agent 二进制文件中提取硬编码的 OpenSSL 路径,以确定漏洞状态:
python extract_openssl_paths.py zabbix_agent2.exe
该脚本使用 strings 和可选的 radare2 来查找:
OPENSSLDIR - openssl.cnf 的位置ENGINESDIR - OpenSSL 引擎的位置MODULESDIR - OpenSSL 模块的位置对于 32 位 (i386) Zabbix Agent:
i686-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
对于 64 位 (amd64) Zabbix Agent:
x86_64-w64-mingw32-gcc -shared -o poc.dll poc.c -luser32
可从官方存档下载受影响版本的 Zabbix Agent: https://www.zabbix.com/download_agents
TLSConnect=cert 或 TLSAccept=cert)C:\ 根目录创建目录(默认 Windows 权限)检查是否存在利用尝试:
Test-Path "C:\vcpkg\downloads\tools\msys2\*\etc\ssl\openssl.cnf"
升级到已修复版本:
| 已修复 |
|---|
| 6.0 LTS | 6.0.0 - 6.0.40 | 6.0.41 |
| 7.0 | 7.0.0 - 7.0.17 | 7.0.18 |
| 7.2 | 7.2.0 - 7.2.11 | 7.2.12 |
| 7.4 | 7.4.0 - 7.4.1 | 7.4.2 |