Cisco AnyConnect Posture (HostScan) 本地权限提升:CVE-2021-1366
Windows 版 Cisco AnyConnect Secure Mobility Client 的进程间通信 (IPC) 通道中存在一个漏洞,如果 AnyConnect 客户端上安装了 VPN Posture (HostScan) 模块,则允许经过身份验证的本地攻击者在受影响的设备上执行 DLL 劫持攻击。
此 POC 向 Cisco 安全服务 ciscod.exe 发送 2 条 priv_file_copy IPC 命令,将 2 个 DLL 复制到 C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ 目录。重新启动 Cisco 安全服务后,ciscod.exe 会加载恶意的 dbghelp.dll(使用 DLL 代理)。
%TEMP% 文件夹中创建 Cisco\Cisco HostScan 目录dbghelp.dll 并复制到 %TEMP%\Cisco\Cisco HostScan 文件夹"C:\Windows\SysWOW64\dbghelp.dll" 复制到 %TEMP%\Cisco\Cisco HostScan 文件夹并将其重命名为 dbghelp_orig.dllciscod.exe 执行进程镂空,并将其替换为发送 2 条 IPC 命令的此 POC 进程ProcessHollowing.exe C:\Program Files(x86)\Cisco\Cisco HostScan\bin\ciscod.exe CVE-2021-1366.exe
dbghelp.dll 和 dbghelp_orig.dll 复制到 C:\Program Files(x86)\Cisco\Cisco HostScan\bin\https://www.coresecurity.com/core-labs/articles/analysis-cisco-anyconnect-posture-hostscan-local-privilege-escalation-cve-2021
https://www.coresecurity.com/core-labs/advisories/cisco-anyconnect-posture-hostscan-security-service-local-privilege-escalation
https://itm4n.github.io/dll-proxying/
https://github.com/ivkin25/Process-Hollowing