
CVE-2017-8759 | Vulnerabilidad de ejecución remota de código en .NET Framework
CVE-2017-8759 | Vulnerabilidad de ejecución remota de código en .NET Framework
Existe una vulnerabilidad de ejecución remota de código cuando Microsoft .NET Framework procesa entradas no confiables. Un atacante que explotara con éxito esta vulnerabilidad en software que utiliza .NET Framework podría tomar el control de un sistema afectado. Un atacante podría entonces instalar programas; ver, cambiar o eliminar datos; o crear nuevas cuentas con todos los derechos de usuario. Los usuarios cuyas cuentas están configuradas con menos derechos de usuario en el sistema podrían verse menos afectados que los usuarios que operan con derechos de usuario administrativos. Para explotar la vulnerabilidad, un atacante primero necesitaría convencer al usuario de abrir un documento o aplicación maliciosa. La actualización de seguridad soluciona la vulnerabilidad corrigiendo la forma en que .NET valida las entradas no confiables. Microsoft .NET Framework permite a un atacante ejecutar código de forma remota a través de un documento o aplicación maliciosa, Vulnerabilidad de ejecución remota de código en .NET Framework.
Según Microsoft, los siguientes son los productos afectados • Microsoft .NET Framework 2.0 SP2 • Microsoft .NET Framework 3.5 • Microsoft .NET Framework 3.5.1 • Microsoft .NET Framework 4.5.2 • Microsoft .NET Framework 4.6 • Microsoft .NET Framework 4.6.1 • Microsoft .NET Framework 4.6.2 • Microsoft .NET Framework 4.7
El ataque ocurre de la siguiente manera: • Crear un archivo RTF, con la ayuda de un script de Python o manualmente. • Cuando el usuario abre el documento, winword.exe realiza una solicitud HTTP a un servidor remoto para recuperar un archivo HTA malicioso. • El archivo HTA devuelto por el servidor contiene un script malicioso incrustado. • exe busca el controlador de archivos para application/hta a través de un objeto DLL, lo que provoca que la aplicación HTA de Microsoft (mshta.exe) cargue y ejecute el script malicioso.
Primero, necesitamos dos máquinas virtuales. Estoy usando Kali Linux como mi entorno de explotación y Windows7 como mi víctima.
Luego, necesitamos investigar un poco sobre CVE-2017-8759 para obtener una idea de la vulnerabilidad.
• https://github.com/bhdresh/CVE-2017-8759 • https://github.com/nccgroup/CVE-2017-8759 • https://securitytracker.com/id/1039324 • https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-8759 • https://www.securityfocus.com/bid/100742 • https://www.exploit-db.com/exploits/42711 • https://www.cvedetails.com/cve/CVE-2017-8759/
Utilicé las referencias anteriores para obtener más detalles sobre esta vulnerabilidad de ejecución remota de código en .NET Framework. Como en la Figura 4.3, esta vulnerabilidad tiene una puntuación CVSS de 9.3 y también hay una divulgación total de información, lo que resulta en que todos los archivos del sistema sean revelados, un compromiso total de la integridad del sistema, hay una pérdida completa de la protección del sistema, lo que resulta en que todo el sistema se vea comprometido, y una parada total del recurso afectado. El atacante puede hacer que el recurso quede completamente no disponible. Las condiciones de acceso son algo especializadas. Algunas condiciones previas deben cumplirse para explotarla. No se requiere autenticación para explotar la vulnerabilidad.