
Exploiting Edge's read:// urlhandler
Cet exploit a été signalé à Microsoft et j'ai été reconnu pour cela. L'exploit a été corrigé le 14 mars 2017 sous les noms cve-2017-0065 et MS17-007 et ne fonctionnera pas si les correctifs associés sont appliqués. Le code source est fourni à des fins éducatives uniquement.
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2017-0065
https://docs.microsoft.com/en-us/security-updates/securitybulletins/2017/ms17-007
https://nvd.nist.gov/vuln/detail/CVE-2017-0065
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-0065
Cet exploit nécessite que la victime ait un fichier falsifié (exploit.html) sur son système de fichiers à un emplacement connu. La victime n'a pas besoin de l'exécuter, juste de l'avoir. Le fichier peut ensuite être invoqué en visitant un site web malveillant (malicious_server.php).
Avec cet exploit, des fichiers locaux peuvent être téléversés vers des sites web malveillants visités sans le consentement de l'utilisateur.
1. Modifiez exploit.html pour y mettre l'adresse de votre serveur de test comme action du formulaire.
2. Servez malicious_server.php sur un serveur web compatible PHP, de sorte que vous puissiez y accéder avec : http://yourwebserver.com/malicious_server.php
3. Placez exploit.html dans le dossier suivant : c:\windows\system32\drivers\etc\ (remarque : le protocole semble exigeant sur l'emplacement du fichier)
4. Naviguez vers http://yourwebserver.com/malicious_server.php avec Edge.
1. La navigation vers malicious_server.php devrait déclencher une redirection du navigateur vers : read:,c:\windows\system32\drivers\etc\exploit.html
2. exploit.html devrait alors inviter l'utilisateur à cliquer n'importe où sur la page vide.
3. Après un clic, exploit.html créera une fenêtre avec l'URL : read:,c:\windows\system32\drivers\etc\hosts
4. Si la création de la fenêtre réussit, le contenu de la fenêtre ouverte (fichier hosts) sera copié dans un formulaire caché, la fenêtre sera fermée et le formulaire soumis à malicious_server.php sur votre serveur web
5. malicious_server.php affichera le contenu du fichier soumis