
Explotando el manejador de URL read:// de Edge
Este exploit fue reportado a Microsoft y fui reconocido por hacerlo. El exploit fue parcheado el 14 de marzo de 2017 bajo los nombres CVE-2017-0065 y MS17-007 y no funcionará si los parches relacionados están aplicados. El código fuente se proporciona solo con fines educativos.
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2017-0065
https://docs.microsoft.com/en-us/security-updates/securitybulletins/2017/ms17-007
https://nvd.nist.gov/vuln/detail/CVE-2017-0065
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-0065
Este exploit requiere que la víctima tenga un archivo falsificado (exploit.html) en su sistema de archivos en una ubicación conocida. La víctima no necesita ejecutarlo, solo tenerlo. El archivo puede ser invocado visitando un sitio web malicioso (malicious_server.php).
Con este exploit, los archivos locales pueden ser subidos a sitios web maliciosos visitados sin el consentimiento del usuario.
1. Edita exploit.html para que tenga la dirección de tu servidor web de prueba como acción del formulario.
2. Sirve malicious_server.php en un servidor web con PHP habilitado, de modo que puedas acceder a él con: http://yourwebserver.com/malicious_server.php
3. Coloca exploit.html en la siguiente carpeta: c:\windows\system32\drivers\etc\ (nota: el protocolo parece exigente con la ubicación del archivo)
4. Navega a http://yourwebserver.com/malicious_server.php con Edge.
1. Navegar a malicious_server.php debería provocar una redirección del navegador a: read:,c:\windows\system32\drivers\etc\exploit.html
2. Luego, exploit.html debería pedir al usuario que haga clic en cualquier parte de la página vacía.
3. Después de un clic, exploit.html creará una ventana con URL a: read:,c:\windows\system32\drivers\etc\hosts
4. Si la creación de la ventana tiene éxito, el contenido de la ventana abierta (archivo hosts) se copiará a un formulario oculto, la ventana se cerrará y el formulario se enviará de vuelta a malicious_server.php en tu servidor web.
5. malicious_server.php mostrará el contenido del archivo enviado.