
Microsoft Office Onenote 2007 (CVE-2014-2815) vulnerabilità di attraversamento di directory del file ".ONEPKG" porta all'esecuzione di codice arbitrario
Microsoft Office OneNote 2007 (CVE-2014-2815) Vulnerabilità di Directory Traversal nel file ".ONEPKG" porta all'esecuzione arbitraria di codice Microsoft Office OneNote 2007 (CVE-2014-2815) Vulnerabilità di Directory Traversal nel file ".ONEPKG" porta all'esecuzione arbitraria di codice
OneNote 2007 è soggetto a una vulnerabilità che fa sì che il programma estragga file contenuti all'interno di un file ".onepkg", che utilizza il "formato MS CAB", in una posizione arbitraria del sistema utilizzando la directory padre ".." nei nomi dei file. Poiché OneNote non controlla nemmeno le estensioni dei file, è possibile estrarre file non sicuri in posizioni arbitrarie.
Su Windows XP l'utente standard ha accesso in scrittura alla maggior parte delle posizioni del sistema, quindi un attaccante può estrarre un file DLL (ntshrui.dll) nella directory di installazione di Microsoft Office che viene caricata da OneNote subito dopo l'elaborazione del file ".onepkg":
c:\program files\microsoft office\office12\ntshrui.dll
Su Windows Vista e versioni successive, l'utente standard è limitato dalla funzionalità "UAC" in modo che sia possibile estrarre file solo nelle sottodirectory del profilo dell'utente corrente. È possibile estrarre un file eseguibile nella cartella di avvio, il che porta anche all'esecuzione arbitraria di codice quando il computer viene riavviato.
Per riprodurre questo, utilizzare un software di archiviazione CAB (ad es. 'makecab.exe') o il proprio IDE con il linguaggio di programmazione di scelta che supporti il formato MS CAB e inserire file con nomi lunghi all'interno di un nuovo archivio cab. e modificare i nomi dei file sostituendo i caratteri con le directory padre "..". Rinominare l'archivio cab prodotto in ".onepkg".
in questo PoC, è stata utilizzata l'app Windows Write e per essere inserita nella cartella di avvio, l'ho nominata:
aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaWrite.exe
quindi utilizzando la tecnica di traversal, il nome del file all'interno dell'archivio CAB diventa:
......\roaming\microsoft\windows\start menu\programs\startup\Write.exe
Vulnerabile: MS Office 2007 SP3 Testato su: Windows XP SP3, Vista SP2, 7 SP1 + Office 2007 SP3 (senza la patch) (altri sistemi operativi saranno probabilmente vulnerabili)