
Exploit de preuve de concept pour CVE-2017-8570 (Composite Moniker) utilisant la technique de dépôt de fichiers Packager.dll pour exécuter des charges utiles SCT arbitraires via des documents RTF conçus. Inclut une règle de détection YARA.
Ce dépôt contient une preuve de concept (PoC) pour CVE-2017-8570, alias la vulnérabilité « Composite Moniker ». Il démontre l'utilisation de l'astuce Packager.dll pour déposer un fichier .sct dans le répertoire %TEMP%, puis l'exécuter via la primitive fournie par la vulnérabilité.
Quelques raisons.
Exécutez simplement le script en fournissant un fichier Sct à exécuter et un nom de sortie pour votre fichier RTF :
python packager_composite_moniker.py -s calc.sct -o example.rtf
[+] RTF file written to: example.rtf
J'ai inclus une règle Yara pour détecter les tentatives d'exploitation de cette vulnérabilité via RTF.