免责声明: 这是一个教育研究项目。我并非此漏洞的发现者。本仓库演示 CVE-2025-6264,仅供学习目的。
Admin.Client.UpdateClientConfig 工件缺少权限检查。具有 Investigator 角色(拥有 COLLECT_CLIENT 权限)的用户可以使用它来更新客户端配置,尽管他们本不应被允许这样做。这使你可以将客户端重定向到你自己的恶意 Velociraptor 服务器,并接管端点。
完整分析见我博客:https://blog.mauzy.net/technology/rapid7-velociraptor-exploit-poc/
该脚本旨在辅助利用此 CVE。它通过以下方式实现:
输出的客户端配置采用 YAML 格式,旨在由低权限用户插入到存在漏洞的 Admin.Client.UpdateClientConfig 工件中。
运行脚本后,攻击者的恶意服务器会监听客户端连接。一旦执行 UpdateClientConfig,客户端将重新生成密钥并连接到你的服务器,而不是合法服务器。
使用方法:
chmod +x 2025-6264_setup.sh
sudo ./2025-6264_setup.sh
如果你的系统上已安装 Velociraptor,则可以生成配置文件:
./2025-6264_setup.sh --client-only
要卸载 Velociraptor:
sudo apt autoremove velociraptor-server