
Vulnerabilidad de Directory Traversal en archivos ".ONEPKG" de Microsoft Office OneNote 2007 (CVE-2014-2815) que conduce a la ejecución arbitraria de código
Microsoft Office OneNote 2007 (CVE-2014-2815) Vulnerabilidad de recorrido de directorio en archivos ".ONEPKG" que conduce a la ejecución arbitraria de código Microsoft Office OneNote 2007 (CVE-2014-2815) Vulnerabilidad de recorrido de directorio en archivos ".ONEPKG" que conduce a la ejecución arbitraria de código
OneNote 2007 es propenso a una vulnerabilidad que hace que el programa extraiga los archivos contenidos dentro de un archivo ".onepkg", que utiliza el "formato MS CAB", a una ubicación arbitraria del sistema mediante el uso del directorio padre ".." en los nombres de archivo. Dado que OneNote tampoco verifica las extensiones de archivo, es posible extraer archivos no seguros a ubicaciones arbitrarias.
En Windows XP, el usuario estándar tiene acceso de escritura a la mayoría de las ubicaciones del sistema, por lo que un atacante puede extraer un archivo DLL (ntshrui.dll) al directorio de instalación de Microsoft Office, que OneNote carga justo después de procesar el archivo ".onepkg":
c:\program files\microsoft office\office12\ntshrui.dll
En Windows Vista y versiones posteriores, el usuario estándar está limitado por la función "UAC", por lo que solo es posible extraer archivos a los subdirectorios del perfil del usuario actual. Es posible extraer un archivo ejecutable a la carpeta de inicio, lo que también conduce a la ejecución arbitraria de código cuando se reinicia el equipo.
Para reproducir esto, use un software de archivado CAB (por ejemplo, 'makecab.exe') o su IDE con el lenguaje de programación de su elección que admita el formato MS CAB, e inserte archivos con nombres largos dentro de un nuevo archivo cab. y edite los nombres de archivo reemplazando los caracteres con directorios padre "..". Cambie el nombre del archivo cab producido a ".onepkg".
en este PoC, se usó la aplicación Windows Write, y para que se colocara en la carpeta de inicio, la nombré:
aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaWrite.exe
luego, mediante la técnica de recorrido, el nombre del archivo dentro del archivo CAB se convierte en:
......\roaming\microsoft\windows\start menu\programs\startup\Write.exe
Vulnerable: MS Office 2007 SP3 Probado en: Windows XP SP3, Vista SP2, 7 SP1 + Office 2007 SP3 (sin el parche) (otros sistemas operativos probablemente también sean vulnerables)