Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RealPlayer_G2_RCE — Proof-of-Concept-Exploit für eine Remote-Code-Execution-Schwachstelle im RealPlayer-G2-ActiveX-Steuerelement, der javascript:- und mhtml:-URIs nutzt, um über manipulierte Playlist-Dateien eine Codeausführung zu erreichen. | Kitploit
Tools/GitHubGitHub/edubr2020/realplayer_g2_rce
SchwachstellenanalyseExploitationWebanwendungs-Exploitation
GitHubedubr2020/realplayer_g2_rce

RealPlayer_G2_RCE

Proof-of-Concept-Exploit für eine Remote-Code-Execution-Schwachstelle im RealPlayer-G2-ActiveX-Steuerelement, der javascript:- und mhtml:-URIs nutzt, um über manipulierte Playlist-Dateien eine Codeausführung zu erreichen.

Repository anzeigen
31vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Real Player v.20.0.8.310 G2 Control 'DoGoToURL()' Sicherheitslücke bei der Remote-Code-Ausführung

Video-Demo: https://www.youtube.com/watch?v=9c9Q4VZQOUk

Die Real Player G2 Control-Komponente enthält eine Sicherheitslücke bei der Remote-Code-Ausführung, da sie es erlaubt, dass 'javascript:'-URIs als Argument übergeben werden, was normalerweise nicht sicher ist, weil in einigen Szenarien die Injektion von Skriptcode in beliebige Domänen ermöglicht werden könnte (Universelles Cross-Site-Scripting - uXSS), was potenziell z. B. zum Diebstahl von Cookies und anderem verwendet werden kann. Indem der Parameter 'URL' auf einen 'javascript:'-URI und der Parameter 'target' auf ein 'iframe'-HTML-Element gesetzt wird, ist es möglich, JavaScript-Code im Kontext einer lokalen Fehlerseite auszuführen, die angezeigt wird, nachdem mit genau derselben Control zu einem ungültigen URI wie 'mhtml:http://%SERVER%/frame.htm' navigiert wurde: Wenn ein 'mhtml:'-URI von der MS-IE-Rendering-Engine aufgerufen wird, erwartet diese eine MHTML-Datei mit einer Erweiterung, deren MIME-Typ auf "message/rfc822" gesetzt ist, was bei '.mht'-Dateien der Fall ist; '.htm'-Dateien haben ihren MIME-Typ auf 'text/html' gesetzt, und daher bricht IE das Laden des Dokuments ab und zeigt eine lokale Fehlerseite an (Navigation abgebrochen). Die Adresse der lokalen Fehlerseite ist 'res://ieframe.dll/navcancl.htm', die zur Sicherheitszone 'My Computer' von IE/Windows gehört, welche von Haus aus das Lesen beliebiger lokaler Dateien und auch die Ausführung beliebigen Codes erlaubt. Das Verbot des 'javascript:'-URI in der Control entschärft das Problem.

Der PoC verwendet das ActiveX-Steuerelement 'SYSMON', um eine HTA-Datei im Autostart-Ordner des Benutzers abzulegen, die beim nächsten Anmelden oder Booten ausgeführt wird. Eine HTA-Datei kann Code enthalten, um z. B. eine eingebettete EXE-Datei herunterzuladen oder zu extrahieren und auszuführen. Der PoC geht davon aus, dass Real Player sein aktuelles Arbeitsverzeichnis auf ein Unterverzeichnis des Home-Verzeichnisses des Benutzers gesetzt hat. Wenn Dateien z. B. mit Webbrowsern heruntergeladen werden, werden sie standardmäßig in den Ordner 'Downloads' des Benutzers heruntergeladen, sodass wir den Windows-Benutzernamen nicht ermitteln müssen, um die HTA-Datei im Autostart-Ordner ablegen zu können. Dies dient nur der Bequemlichkeit, da es möglich ist, diese Informationen auf verschiedene Weise abzurufen, einschließlich des MS Web Browser ActiveX.

Die Sicherheitslücke kann durch das Öffnen einer Real-Player-Playlistdatei wie z. B. RAM-Dateien ausgenutzt werden.

Um das Problem zu reproduzieren, gehen Sie wie folgt vor:

a) Richten Sie einen Webserver ein. b) Extrahieren Sie den Ordner 'RP_G2' in das Stammverzeichnis des Webservers. c) Öffnen Sie den gerade extrahierten Ordner 'RP_G2' und öffnen Sie dann die folgenden Dateien in einem Texteditor: 'poc.htm', 'sm_rpx.js', 'start.ram'. Ersetzen Sie einfach jedes Vorkommen der Zeichenkette %SERVER% durch die tatsächliche IP-Adresse des Webservers (in jeder der Dateien). d) Stellen Sie sicher, dass der Webserver erreichbar ist und alle beteiligten Dateien ebenfalls. Auf einem MS-IIS-Webserver müssen Sie möglicherweise eine neue Erweiterung hinzufügen und sie einem MIME-Typ zuordnen. Tun Sie dies, um die .RAM-Erweiterung dem MIME-Typ 'audio/x-pn-realaudio' zuzuordnen. e) Öffnen Sie auf der Client-Seite (Opfer) den Webbrowser und laden Sie die Datei 'start.ram' herunter (oder sie kann z. B. über ein URL-Protokoll wie 'rtsp:' aufgerufen werden) und öffnen Sie sie. Sie sollten sehen, dass nach einigen Sekunden eine HTA-Datei im Autostart-Ordner des Benutzers abgelegt wird.

Hinweis: Um den Autostart-Ordner zu öffnen, gehen Sie so vor: Öffnen Sie das Menü 'Ausführen' und geben Sie dann ein:

shell:Startup

Drücken Sie die Eingabetaste, und voilà.

Erfolgreich getestet auf Real Player v.20.0.8.310 (und niedrigeren Versionen, die mehrere Jahre zurückreichen, etwa bis 2014 oder so) unter Windows XP SP3, Vista, 7, 8.1, 10, 11, alle vollständig mit ihren aktuellsten Patches aktualisiert. (z. B. das neueste Update für Windows XP war im April 2014 ... für Win 7 im Januar 2020 usw.)

Tool herunterladen