
Microsoft Office Onenote 2007 (CVE-2014-2815) Vulnérabilité de traversée de répertoire dans les fichiers ".ONEPKG" conduisant à une exécution de code arbitraire
Vulnérabilité de traversée de répertoire dans le fichier ".ONEPKG" de Microsoft Office OneNote 2007 (CVE-2014-2815) menant à une exécution de code arbitraire Vulnérabilité de traversée de répertoire dans le fichier ".ONEPKG" de Microsoft Office OneNote 2007 (CVE-2014-2815) menant à une exécution de code arbitraire
OneNote 2007 est vulnérable à une faille qui amène le programme à extraire les fichiers contenus dans un fichier ".onepkg", qui utilise le "Format CAB MS", vers un emplacement arbitraire du système en utilisant le répertoire parent ".." dans les noms de fichiers.
Comme OneNote ne vérifie pas non plus les extensions de fichiers, il est possible d'extraire des fichiers dangereux vers des emplacements arbitraires.
Sous Windows XP, l'utilisateur standard a un accès en écriture à la plupart des emplacements du système, de sorte qu'un attaquant peut extraire un fichier DLL (ntshrui.dll) vers le répertoire d'installation de Microsoft Office, qui est chargé par OneNote juste après le traitement du fichier ".onepkg" :
c:\program files\microsoft office\office12\ntshrui.dll
Sous Windows Vista et versions ultérieures, l'utilisateur standard est limité par la fonction "UAC", de sorte qu'il est seulement possible d'extraire des fichiers vers les sous-répertoires du profil de l'utilisateur actuel. Extraire un fichier exécutable vers le dossier de démarrage est possible, ce qui mène également à une exécution de code arbitraire lors du redémarrage de l'ordinateur.
Pour reproduire ceci, utilisez un logiciel d'archivage CAB (par exemple 'makecab.exe') ou votre IDE avec le langage de programmation de votre choix qui supporte le format CAB MS, et insérez des fichiers avec des noms longs dans une nouvelle archive CAB.
puis modifiez les noms de fichiers en remplaçant les caractères par des répertoires parents "..".
Renommez l'archive CAB produite en ".onepkg".
dans cette POC, l'application Windows Write a été utilisée, et pour être déposée dans le dossier de démarrage, je l'ai nommée :
aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaWrite.exe
puis en utilisant la technique de traversée, le nom de fichier à l'intérieur de l'archive CAB devient :
......\roaming\microsoft\windows\start menu\programs\startup\Write.exe
Vulnérable : MS Office 2007 SP3
Testé sur : Windows XP SP3, Vista SP2, 7 SP1 + Office 2007 SP3 (sans le correctif)
(les autres systèmes d'exploitation seront probablement également vulnérables)