
Microsoft Office Onenote 2007 (CVE-2014-2815) ".ONEPKG" Datei-Verzeichnis-Traversal-Schwachstelle führt zur Ausführung beliebigen Codes
Microsoft Office OneNote 2007 (CVE-2014-2815): Schwachstelle in ".ONEPKG"-Dateien durch Directory Traversal führt zur Ausführung beliebigen Codes Microsoft Office OneNote 2007 (CVE-2014-2815): Schwachstelle in ".ONEPKG"-Dateien durch Directory Traversal führt zur Ausführung beliebigen Codes
OneNote 2007 ist anfällig für eine Schwachstelle, die dazu führt, dass das Programm Dateien, die in einer ".onepkg"-Datei enthalten sind (welche das "MS-CAB-Format" verwendet), mithilfe von übergeordneten Verzeichnissen "\..\" in den Dateinamen an einen beliebigen Speicherort im System extrahiert. Da OneNote auch keine Dateierweiterungen überprüft, ist es möglich, unsichere Dateien an beliebige Speicherorte zu extrahieren.
Unter Windows XP hat der Standardbenutzer Schreibzugriff auf die meisten Speicherorte im System, sodass ein Angreifer eine DLL-Datei (ntshrui.dll) in das Microsoft-Office-Installationsverzeichnis extrahieren kann, die von OneNote direkt nach der Verarbeitung der ".onepkg"-Datei geladen wird:
c:\program files\microsoft office\office12\ntshrui.dll
Unter Windows Vista und höher ist der Standardbenutzer durch die "UAC"-Funktion eingeschränkt, sodass Dateien nur in die Unterverzeichnisse des Profils des aktuellen Benutzers extrahiert werden können. Das Extrahieren einer ausführbaren Datei in den Autostart-Ordner ist möglich, was ebenfalls zur Ausführung beliebigen Codes führt, wenn der Computer neu gestartet wird.
Um dies zu reproduzieren, verwenden Sie ein CAB-Archivprogramm (z. B. 'makecab.exe') oder Ihre IDE mit einer Programmiersprache Ihrer Wahl, die das MS-CAB-Format unterstützt, und fügen Sie Dateien mit langen Namen in ein neues CAB-Archiv ein. Bearbeiten Sie dann die Dateinamen, indem Sie die Zeichen durch übergeordnete Verzeichnisse "\..\" ersetzen. Benennen Sie das erzeugte CAB-Archiv in ".onepkg" um.
In diesem PoC wurde die Windows-Write-App verwendet, und um sie im Autostart-Ordner abzulegen, habe ich sie wie folgt benannt:
aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaWrite.exe
Durch die Traversal-Technik wird der Dateiname im CAB-Archiv dann zu:
......\roaming\microsoft\windows\start menu\programs\startup\Write.exe
Verwundbar: MS Office 2007 SP3 Getestet auf: Windows XP SP3, Vista SP2, 7 SP1 + Office 2007 SP3 (ohne den Patch) (andere Betriebssysteme sind wahrscheinlich ebenfalls verwundbar)