
CVE-2017-8759 | ثغرة تنفيذ التعليمات البرمجية عن بُعد في .NET Framework
CVE-2017-8759 | ثغرة تنفيذ التعليمات البرمجية عن بُعد في .NET Framework
توجد ثغرة تنفيذ التعليمات البرمجية عن بُعد عندما يقوم Microsoft .NET Framework بمعالجة مدخلات غير موثوقة. يمكن للمهاجم الذي نجح في استغلال هذه الثغرة في برنامج يستخدم إطار عمل .NET أن يسيطر على النظام المتأثر. ويمكن للمهاجم بعد ذلك تثبيت البرامج؛ أو عرض البيانات أو تغييرها أو حذفها؛ أو إنشاء حسابات جديدة بصلاحيات مستخدم كاملة. المستخدمون الذين تم تكوين حساباتهم بصلاحيات أقل على النظام قد يكون تأثرهم أقل من المستخدمين الذين يعملون بصلاحيات إدارية. لاستغلال الثغرة، يحتاج المهاجم أولاً إلى إقناع المستخدم بفتح مستند أو تطبيق خبيث. يعالج التحديث الأمني الثغرة عن طريق تصحيح طريقة تحقق .NET من المدخلات غير الموثوقة. يسمح Microsoft .NET Framework للمهاجم بتنفيذ التعليمات البرمجية عن بُعد عبر مستند أو تطبيق خبيث، وهي ثغرة تنفيذ التعليمات البرمجية عن بُعد في .NET Framework.
وفقًا لمايكروسوفت، المنتجات المتأثرة هي التالية • Microsoft .NET Framework 2.0 SP2 • Microsoft .NET Framework 3.5 • Microsoft .NET Framework 3.5.1 • Microsoft .NET Framework 4.5.2 • Microsoft .NET Framework 4.6 • Microsoft .NET Framework 4.6.1 • Microsoft .NET Framework 4.6.2 • Microsoft .NET Framework 4.7
يحدث الهجوم على النحو التالي: • إنشاء ملف RTF، بمساعدة سكربت Python أو يدويًا. • عندما يفتح المستخدم المستند، يقوم winword.exe بإرسال طلب HTTP إلى خادم بعيد لاسترداد ملف HTA خبيث. • يُرجع الخادم ملف HTA مع سكربت خبيث مضمّن. • يبحث exe عن معالج الملفات للتطبيق application/hta عبر كائن DLLobject، مما يؤدي إلى قيام تطبيق Microsoft HTA (mshta.exe) بتحميل السكربت الخبيث وتنفيذه.
أولاً، نحتاج إلى جهازين افتراضيين. أنا أستخدم Kali Linux كبيئة استغلال وWindows7 كضحية.
ثم نحتاج إلى القيام ببحث صغير حول CVE-2017-8759 للحصول على فكرة عن الثغرة.
• https://github.com/bhdresh/CVE-2017-8759 • https://github.com/nccgroup/CVE-2017-8759 • https://securitytracker.com/id/1039324 • https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-8759 • https://www.securityfocus.com/bid/100742 • https://www.exploit-db.com/exploits/42711 • https://www.cvedetails.com/cve/CVE-2017-8759/
لقد استخدمت المراجع أعلاه للحصول على مزيد من التفاصيل حول ثغرة تنفيذ التعليمات البرمجية عن بُعد في .NET Framework. كما في الشكل 4.3، تحمل هذه الثغرة درجة 9.3 في مقياس CVSS، وهناك أيضًا إفصاح كامل عن المعلومات، مما يؤدي إلى كشف جميع ملفات النظام، واختراق كامل لسلامة النظام، وفقدان كامل لحماية النظام، مما يؤدي إلى اختراق النظام بالكامل، وإيقاف تام للمورد المتأثر. يمكن للمهاجم جعل المورد غير متاح تمامًا. شروط الوصول متخصصة إلى حد ما. يجب استيفاء بعض الشروط المسبقة للاستغلال. لا يتطلب استغلال الثغرة مصادقة.