
PoC-Exploit für CVE-2018-0802 (und optional CVE-2017-11882)
CVE-2018-08022: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0802
MITRE CVE-2018-0802: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0802
0patch Exploit- und Patch-Video: https://www.youtube.com/watch?v=XU-U4K270Z4
Qihoo 360 Blogbeitrag http://www.freebuf.com/vuls/159789.html
Checkpoint Blog (Brute-Force-ASLR-Umgehung) https://research.checkpoint.com/another-office-equation-rce-vulnerability
Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2018-0802. Um die begrenzte zulässige Befehlszeilenlänge zu umgehen, nutzt der Exploit das Packager-OLE-Objekt, um eine eingebettete Nutzlast in das %TMP%-Verzeichnis zu legen, und führt die Datei dann mittels eines kurzen Befehls über einen WinExec-Aufruf aus, z. B.: cmd.exe /c%TMP%\file.exe.
packager_exec_CVE-2018-0802.py -e executable_path -o output_file_name
Fügen Sie die Option -d hinzu, um sowohl CVE-2017-11882 als auch CVE-2018-0802 im selben Dokument auszunutzen.
Ich habe eine Yara-Regel hinzugefügt, um diese spezielle Variante des Exploits zu erkennen, wie sie in freier Wildbahn verwendet wird. Bitte beachten Sie, dass dies leicht umgangen werden kann und möglicherweise angepasst werden muss. Ich freue mich über Pull Requests für bessere Regeln ;)
Dieser Exploit basiert stark auf den bereits geleisteten Arbeiten von Embedi zu CVE-2017-11882. Ich nehme keine Anerkennung für die großartige Arbeit, die bereits von den hier Genannten geleistet wurde.
Ein Dankeschön geht auch an die vielen Entdecker:
Der Ordner example enthält eine .rtf-Datei, die die Schwachstelle CVE-2018-0802 ausnutzt und den Rechner auf dem System startet.