
PoC एक्सप्लॉइट CVE-2018-0802 (और वैकल्पिक रूप से CVE-2017-11882) के लिए
CVE-2018-08022: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0802
MITRE CVE-2018-0802: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0802
0patch शोषण और पैच वीडियो: https://www.youtube.com/watch?v=XU-U4K270Z4
Qihoo 360 ब्लॉग पोस्ट http://www.freebuf.com/vuls/159789.html
Checkpoint ब्लॉग (ब्रूट-फोर्स ASLR बाइपास) https://research.checkpoint.com/another-office-equation-rce-vulnerability
इस रिपॉजिटरी में CVE-2018-0802 के लिए एक प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट है। अनुमत कमांड की सीमित लंबाई से निपटने के लिए, एक्सप्लॉइट Packager OLE ऑब्जेक्ट का उपयोग करके %TMP% डायरेक्टरी में एक एम्बेडेड पेलोड ड्रॉप करता है, और फिर WinExec कॉल के माध्यम से एक छोटे कमांड का उपयोग करके फ़ाइल को निष्पादित करता है, जैसे: cmd.exe /c%TMP%\file.exe।
packager_exec_CVE-2018-0802.py -e executable_path -o output_file_name
-d विकल्प जोड़ें ताकि एक ही दस्तावेज़ में CVE-2017-11882 और CVE-2018-0802 दोनों का शोषण किया जा सके।
मैंने इस विशिष्ट एक्सप्लॉइट वेरिएंट का पता लगाने के लिए एक Yara नियम जोड़ा है जैसा कि itw में उपयोग किया गया है। कृपया ध्यान दें कि इसे आसानी से बाइपास किया जा सकता है और इसे ट्वीक करने की आवश्यकता हो सकती है। बेहतर नियमों के लिए PR स्वीकार करने में खुशी होगी ;)
यह एक्सप्लॉइट Embedi द्वारा CVE-2017-11882 पर पहले से किए गए कार्य पर आधारित है। मैं यहां उल्लिखित लोगों द्वारा पहले से प्राप्त महान कार्य का श्रेय नहीं लेता।
साथ ही कई खोजकर्ताओं को साधुवाद:
example फ़ोल्डर में एक .rtf फ़ाइल है जो CVE-2018-0802 भेद्यता का शोषण करती है और सिस्टम में कैलकुलेटर चलाती है।