Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RealPlayer_G2_RCE — Exploit de preuve de concept pour une vulnérabilité d'exécution de code à distance dans le contrôle ActiveX RealPlayer G2, tirant parti des URI javascript: et mhtml: pour exécuter du code via des fichiers de playlist spécialement conçus. | Kitploit
Outils/GitHubGitHub/edubr2020/realplayer_g2_rce
Analyse des VulnérabilitésExploitationExploitation d'Applications Web
GitHubedubr2020/realplayer_g2_rce

RealPlayer_G2_RCE

Exploit de preuve de concept pour une vulnérabilité d'exécution de code à distance dans le contrôle ActiveX RealPlayer G2, tirant parti des URI javascript: et mhtml: pour exécuter du code via des fichiers de playlist spécialement conçus.

Voir le dépôt
312il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vulnérabilité d'exécution de code à distance dans Real Player v.20.0.8.310 G2 Control 'DoGoToURL()'

Vidéo de démonstration : https://www.youtube.com/watch?v=9c9Q4VZQOUk

Le composant Real Player G2 Control contient une vulnérabilité d'exécution de code à distance car il permet de passer des URI 'javascript:' comme argument, ce qui n'est généralement pas sûr car, dans certains scénarios, cela pourrait permettre l'injection de code de script dans des domaines arbitraires (Cross-Site Scripting universel - uXSS), ce qui peut potentiellement être utilisé, par exemple, pour voler des cookies, entre autres choses. En définissant le paramètre 'URL' sur une URI 'javascript:' et le paramètre 'target' sur un élément html 'iframe', il est possible de faire exécuter du code javascript dans le contexte d'une page d'erreur locale affichée après avoir utilisé le même contrôle pour naviguer vers une URI invalide telle que 'mhtml:http://%SERVER%/frame.htm' : lorsqu'une URI 'mhtml:' est invoquée par le moteur de rendu MS IE, celui-ci attend un fichier MHTML avec une extension dont le type MIME est défini sur "message/rfc822", ce qui est le cas pour les fichiers '.mht' ; les fichiers '.htm' ont leur MIME défini sur 'text/html' et ainsi IE annulera le chargement du document et affichera une page d'erreur locale (navigation annulée). L'adresse de la page d'erreur locale est 'res://ieframe.dll/navcancl.htm', qui appartient à la zone de sécurité 'My computer' d'IE / Windows, qui permet par conception la lecture de fichiers locaux arbitraires et également l'exécution de code arbitraire. Le fait d'interdire l'URI 'javascript:' dans le contrôle atténue le problème.

Le PoC utilise le contrôle ActiveX 'SYSMON' pour placer un fichier HTA dans le dossier de démarrage de l'utilisateur, qui sera exécuté à la prochaine connexion ou au prochain démarrage. Un fichier HTA peut contenir du code permettant, par exemple, de télécharger ou d'extraire un fichier EXE intégré et de l'exécuter. Le PoC suppose que Real Player a son répertoire de travail courant défini sur un sous-répertoire du répertoire personnel de l'utilisateur. Lors du téléchargement de fichiers à l'aide, par exemple, de navigateurs web, ceux-ci seront téléchargés par défaut dans le dossier 'Downloads' de l'utilisateur, donc nous n'avons pas besoin de récupérer le nom d'utilisateur Windows pour pouvoir placer le fichier HTA dans le dossier de démarrage. Ceci est uniquement pour des raisons de commodité, car il est possible de récupérer ces informations par divers moyens, y compris le contrôle ActiveX MS Web Browser.

La vulnérabilité peut être exploitée en ouvrant un fichier de liste de lecture Real Player, tel que les fichiers RAM.

Pour reproduire le problème, procédez comme suit :

a) Configurer un serveur web b) sur le répertoire racine du serveur web, extraire le dossier "RP_G2" dedans. c) ouvrir le dossier "RP_G2" fraîchement extrait, puis ouvrir les fichiers suivants dans un éditeur de texte : "poc.htm", "sm_rpx.js", "start.ram". Remplacez simplement chaque occurrence de la chaîne %SERVER% par l'adresse IP réelle du serveur web (dans chacun des fichiers) d) assurez-vous que le serveur web est accessible ainsi que tous les fichiers concernés. Sur le serveur web MS IIS, vous devrez peut-être ajouter une nouvelle extension et l'associer à un type MIME, alors faites-le pour associer l'extension .RAM au type MIME "audio/x-pn-realaudio". e) côté client (victime), ouvrez le navigateur web et téléchargez le fichier "start.ram" (ou il peut être accessible, par exemple, en utilisant un protocole URL tel que 'rtsp:') et ouvrez-le. Vous devriez voir un fichier HTA être placé dans le dossier de démarrage de l'utilisateur après quelques secondes.

Remarque : pour ouvrir le dossier de démarrage, procédez ainsi : ouvrez le menu "Exécuter" puis tapez :

shell:Startup

appuyez sur Entrée et voilà.

Testé avec succès sur Real Player v.20.0.8.310 (et les versions antérieures remontant à plusieurs années, comme 2014 environ) fonctionnant sur Windows XP SP3, Vista, 7, 8.1, 10, 11, tous entièrement corrigés avec leurs correctifs les plus récents. (par exemple, la mise à jour la plus récente de Windows XP date d'avril 2014... Win 7 de janvier 2020, et ainsi de suite)

Télécharger l’outil