
PoC Exploit para CVE-2018-0802 (y opcionalmente CVE-2017-11882)
CVE-2018-08022: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0802
MITRE CVE-2018-0802: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0802
Vídeo de explotación y parche de 0patch: https://www.youtube.com/watch?v=XU-U4K270Z4
Entrada de blog de Qihoo 360: http://www.freebuf.com/vuls/159789.html
Blog de Checkpoint (bypass de ASLR por fuerza bruta): https://research.checkpoint.com/another-office-equation-rce-vulnerability
Este repositorio contiene un exploit de Prueba de Concepto para CVE-2018-0802. Para sortear la limitada longitud de comando permitida, el exploit utiliza el objeto OLE Packager para dejar una carga útil incrustada en el directorio %TMP%, y luego ejecuta el archivo mediante un comando corto a través de una llamada WinExec, como: cmd.exe /c%TMP%\file.exe.
packager_exec_CVE-2018-0802.py -e executable_path -o output_file_name
Añade la opción -d para explotar tanto CVE-2017-11882 como CVE-2018-0802 en el mismo documento.
He añadido una regla Yara para detectar esta variante específica del exploit tal como se usa itw. Ten en cuenta que esto se puede evadir fácilmente y puede necesitar ajustes. Feliz de aceptar PR para mejores reglas ;)
Este exploit se basa en gran medida en el trabajo previo ya realizado por Embedi sobre CVE-2017-11882. No me atribuyo el crédito por el gran trabajo ya logrado por los aquí mencionados.
Kudos también para los numerosos descubridores:
La carpeta example contiene un archivo .rtf que explota la vulnerabilidad CVE-2018-0802 y ejecuta la calculadora en el sistema.