
PoC Exploit for CVE-2018-0802 (and optionally CVE-2017-11882)
CVE-2018-08022: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0802
MITRE CVE-2018-0802: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0802
Vidéo d'exploitation et de correctif 0patch: https://www.youtube.com/watch?v=XU-U4K270Z4
Article de blog Qihoo 360 http://www.freebuf.com/vuls/159789.html
Blog Checkpoint (contournement ASLR par force brute) https://research.checkpoint.com/another-office-equation-rce-vulnerability
Ce dépôt contient un exploit de démonstration pour CVE-2018-0802. Pour contourner la limitation de longueur de commande, l'exploit utilise l'objet OLE Packager pour déposer une charge utile intégrée dans le répertoire %TMP%, puis exécute le fichier via une commande courte utilisant un appel WinExec, comme : cmd.exe /c%TMP%\file.exe.
packager_exec_CVE-2018-0802.py -e executable_path -o output_file_name
Ajoutez l'option -d pour exploiter à la fois CVE-2017-11882 et CVE-2018-0802 dans le même document.
J'ai ajouté une règle Yara pour détecter cette variante spécifique de l'exploit telle qu'utilisée en conditions réelles. Veuillez noter qu'elle peut être facilement contournée et peut nécessiter des ajustements. Heureux d'accepter des PR pour de meilleures règles ;)
Cet exploit est largement basé sur les travaux antérieurs déjà réalisés par Embedi sur CVE-2017-11882. Je ne prends aucun crédit pour le travail accompli par ceux mentionnés ici.
Merci également à tous les découvreurs :
Le dossier example contient un fichier .rtf qui exploite la vulnérabilité CVE-2018-0802 et exécute la calculatrice sur le système.