
Questa è una guida allo sfruttamento per CVE-2016-2233
CVE-2016-2233 è una vulnerabilità di buffer overflow basato su stack correlata a un software IRC ampiamente utilizzato, Hexchat. Abbiamo costruito un server IRC e lanciato l'attacco su di esso per far crashare tutti i client connessi al server. Abbiamo sfruttato il nostro attacco su Ubuntu 12.04 usando Python. Abbiamo creato una patch per correggere la vulnerabilità e dimostrato che funziona davvero attraverso vari test.
Ambiente di sistema: Ubuntu 12.04 seed
Versione di Python: 2.7.12
Per configurare le dipendenze, eseguire il seguente comando:
sudo apt-get install gnome-common
sudo apt-get install libglib2.0-dev
sudo apt-get update
sudo apt-get install libgtk2.0-dev
Quindi estrarre il file hexchat-2.10.2.zip ed entrare nella cartella. Installare il software usando i seguenti comandi:
./autogen.sh
./configure
Make
sudo make install
I seguenti comandi vengono usati per installare ircd-irc2:
sudo apt install ircd-irc2
Dopo che il server è installato, usare i seguenti 2 comandi per riavviare NetworkManager e avviare il servizio.
sudo systemctl restart NetworkManager
sudo systemctl restart ircd-irc2
Lo exploit viene eseguito sul server, dove l'attaccante occupa e ascolta la porta usata da IRC, e invia pacchetti spoofed con un payload di grandi dimensioni per far overfloware il buffer lato client e far crashare i client.
sudo systemctl kill ircd-irc2
sudo systemctl restart NetworkManager
Sostituire il file inbound.c e reinstallare il software usando i seguenti comandi:
./autogen.sh
./configure
Make
sudo make install