
استغلال PoC لثغرة CVE-2018-0802 (وبشكل اختياري CVE-2017-11882)
CVE-2018-08022: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0802
MITRE CVE-2018-0802: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0802
فيديو استغلال 0patch والتصحيح: https://www.youtube.com/watch?v=XU-U4K270Z4
مقال مدونة Qihoo 360 http://www.freebuf.com/vuls/159789.html
مدونة Checkpoint (تجاوز ASLR بالقوة الغاشمة) https://research.checkpoint.com/another-office-equation-rce-vulnerability
يحتوي هذا المستودع على استغلال إثبات مفهوم لـ CVE-2018-0802. للالتفاف حول الحد الأقصى لطول الأمر المسموح به، يستخدم الاستغلال كائن Packager OLE لإسقاط حمولة مضمّنة في مجلد %TMP%، ثم ينفذ الملف باستخدام أمر قصير عبر استدعاء WinExec، مثل: cmd.exe /c%TMP%\file.exe.
packager_exec_CVE-2018-0802.py -e executable_path -o output_file_name
أضف الخيار -d لاستغلال كل من CVE-2017-11882 و CVE-2018-0802 في نفس المستند.
لقد أضفت قاعدة Yara للكشف عن هذا النوع المحدد من الاستغلال كما استُخدم في البرية (itw). يرجى ملاحظة أنه يمكن تجاوز هذه القاعدة بسهولة وقد تحتاج إلى تعديل. يسعدني استقبال طلبات سحب (PR) لقواعد أفضل ;)
يعتمد هذا الاستغلال بشكل كبير على العمل السابق الذي قامت به Embedi على CVE-2017-11882. لا أنسب لنفسي الفضل في العمل العظيم الذي حققه الأشخاص المذكورون هنا.
كما تعود التقديرات إلى العديد من المكتشفين:
يحتوي مجلد example على ملف .rtf يستغل ثغرة CVE-2018-0802 ويشغّل الآلة الحاسبة في النظام.