
Proof-of-Concept-Exploit für CVE-2018-0802 Office Equation Editor RCE, der das Packager-OLE-Objekt verwendet, um eingebettete Payloads abzulegen und auszuführen, mit Umgehung von Befehlsbeschränkungen.
CVE-2018-08022: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0802
MITRE CVE-2018-0802: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0802
0patch Exploit- und Patch-Video: https://www.youtube.com/watch?v=XU-U4K270Z4
Qihoo 360 Blogbeitrag http://www.freebuf.com/vuls/159789.html
Checkpoint Blog (Brute-Force-ASLR-Umgehung) https://research.checkpoint.com/another-office-equation-rce-vulnerability
Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2018-0802. Um die begrenzte erlaubte Befehlszeilenlänge zu umgehen, verwendet der Exploit das Packager-OLE-Objekt, um eine eingebettete Nutzlast in das Verzeichnis %TMP% abzulegen, und führt dann die Datei mit einem kurzen Befehl über einen WinExec-Aufruf aus, wie z.B.: cmd.exe /c%TMP%\file.exe.
packager_exec_CVE-2018-0802.py -e executable_path -o output_file_name
Fügen Sie die Option -d hinzu, um sowohl CVE-2017-11882 als auch CVE-2018-0802 im selben Dokument auszunutzen.
Ich habe eine Yara-Regel hinzugefügt, um diese spezifische Variante des Exploits zu erkennen, wie sie itw eingesetzt wird. Bitte beachten Sie, dass diese leicht umgangen werden kann und möglicherweise angepasst werden muss. Ich freue mich über PRs für bessere Regeln ;)
Dieser Exploit basiert stark auf der bereits von Embedi zu CVE-2017-11882 geleisteten Vorarbeit. Ich nehme keine Anerkennung für die großartige Arbeit, die bereits von den hier Genannten geleistet wurde.
Ein Dankeschön geht auch an die vielen Entdecker:
Der Ordner example enthält eine .rtf-Datei, die die Schwachstelle CVE-2018-0802 ausnutzt und den Rechner im System ausführt.