跳到主要内容

中危

Rapid7 Velociraptor UpdateConfig artifact权限提升漏洞

2025-06-20 02:01:33 公开 ,2025-11-28 20:08:00 更新

  • 勒索软件漏洞
  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • 本地
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-276 (Incorrect Default Permissions)
CAPEC:
CAPEC-23 (File Content Injection)
SSVC:
可利用状态:暂无利用迹象攻击自动化:否技术影响评估:全部 2025-11-29 03:10:10

风险信息

CVSS v3.1 向量
AV:L/AC:H/PR:H/UI:R/S:C/C:L/I:L/A:L
CVSS v3.1 风险值
4.7

详细信息

漏洞类型
其他
漏洞描述
Velociraptor是美国Rapid7公司的一款开源取证与响应工具。Velociraptor允许从终端收集打包成Artifacts的VQL查询。这些Artifacts几乎可执行任意操作,且通常以高权限运行。为限制对危险Artifacts的访问,Velociraptor规定它们需要诸如EXECVE之类的高权限才能启动。Admin.Client.UpdateClientConfig是一个用于更新客户端配置的Artifact。该Artifact未强制要求额外的权限,使得拥有COLLECT_CLIENT权限(通常由“Investigator”角色授予)的用户也能从终端收集它并更新配置。 Velociraptor 0.74.3之前版本由于Admin.Client.UpdateClientConfig工件未对调用者附加 EXECVE 等高阶权限校验,任何已拥有 "Investigator" 角色(默认授予COLLECT_CLIENT权限)的用户都可在所有被管终端上收集该工件并下发任意配置,进而实现任意命令执行和终端完全接管。要成功利用此漏洞,用户必须已拥有从终端收集Artifacts的权限(即通常由“Investigator”角色授予的COLLECT_CLIENT权限)。
修复建议
已在0.74.3版本彻底移除该工件的COLLECT_CLIENT访问通道,仅允许具备EXECVE权限的Administrator/SERVER_ADMINISTRATOR角色调用。建议升级到0.74.3及以上版本。参考链接: https://docs.velociraptor.app/announcements/advisories/cve-2025-6264/ https://github.com/Velocidex/velociraptor
缓解措施
限制具有COLLECT_CLIENT角色的用户的权限,以防止访问 Admin.Client.UpdateClientConfig ,可以通过修改Velociraptor配置中的角色权限来完成。为了更好地限制用户可以运行的工件类型,应使用 'basic artifacts' 机制,参考链接: https://docs.velociraptor.app/docs/artifacts/security/#basic-artifacts 要检测自定义构件中的意外权限提升,用户应按照如下链接运行构件验证程序,参考链接: https://docs.velociraptor.app/docs/artifacts/security/#restricting-dangerous-client-artifacts

参考链接