## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MANSK1ES-CVE-2024-21111
# CVE-2024-21111
Oracle VirtualBox precedente alla versione 7.0.16 è vulnerabile all'Elevazione Locale dei Privilegi tramite il seguimento di link simbolici, che porta alla cancellazione arbitraria di file e allo spostamento arbitrario di file.
VirtualBox tenta di spostare i file di log come NT AUTHORITY\SYSTEM in C:\ProgramData\VirtualBox (una directory in cui tutti gli utenti possono scrivere) per eseguire il backup di se stessi tramite un ordinale, ma con un massimo di 10 log. VirtualBox proverà anche a eliminare l'undicesimo log come NT AUTHORITY\SYSTEM, esponendosi a 2 bug che portano all'elevazione dei privilegi. Trovare questo bug è stato molto interessante :)
## Eliminazione Arbitraria di File
https://github.com/mansk1es/CVE-2024-21111/assets/74832816/54a78fa6-82b2-441a-8b37-ad411fbc6e33
## Spostamento Arbitrario di File
https://github.com/mansk1es/CVE-2024-21111/assets/74832816/85430839-bb51-4c8e-b6c4-9fd38b256ff8
Curiosità : io e @filip_dragovic (Wh04m1001) abbiamo trovato questo bug indipendentemente l'uno dall'altro :D un ringraziamento a lui!
### Cronologia del Report
* 19/3/2024 - Vulnerabilità segnalata a Oracle
* 21/3/2024 - Oracle conferma la vulnerabilitÃ
* 13/4/2024 - Oracle informato riguardo all'avviso pubblico
* 16/4/2024 - CVE-2024-21111 reso pubblico e avviso pubblico sugli Oracle Critical Patch Updates