
CVE-2017-8759 | Vulnerabilità di esecuzione remota di codice in .NET Framework
CVE-2017-8759 | Vulnerabilità di esecuzione remota del codice in .NET Framework
Una vulnerabilità di esecuzione remota del codice esiste quando Microsoft .NET Framework elabora input non attendibili. Un attaccante che sfrutta con successo questa vulnerabilità in software che utilizza il framework .NET potrebbe assumere il controllo del sistema interessato. L'attaccante potrebbe quindi installare programmi; visualizzare, modificare o eliminare dati; o creare nuovi account con pieni diritti utente. Gli utenti i cui account sono configurati con meno diritti utente sul sistema potrebbero essere meno colpiti rispetto agli utenti che operano con diritti amministrativi. Per sfruttare la vulnerabilità, un attaccante dovrebbe prima convincere l'utente ad aprire un documento o un'applicazione dannosa. L'aggiornamento di sicurezza risolve la vulnerabilità correggendo il modo in cui .NET convalida gli input non attendibili. Microsoft .NET Framework consente a un attaccante di eseguire codice in remoto tramite un documento o un'applicazione dannosa, vulnerabilità di esecuzione remota del codice in .NET Framework.
Secondo Microsoft, i prodotti interessati sono i seguenti • Microsoft .NET Framework 2.0 SP2 • Microsoft .NET Framework 3.5 • Microsoft .NET Framework 3.5.1 • Microsoft .NET Framework 4.5.2 • Microsoft .NET Framework 4.6 • Microsoft .NET Framework 4.6.1 • Microsoft .NET Framework 4.6.2 • Microsoft .NET Framework 4.7
L'attacco avviene nel seguente modo: • Creare un file Rtf, con l'aiuto di uno script Python o manualmente. • Quando l'utente apre il documento, winword.exe invia una richiesta HTTP a un server remoto per recuperare un file HTA dannoso. • Il file HTA restituito dal server con uno script dannoso incorporato. • exe cerca il gestore di file per application/hta tramite un oggetto DLL, che fa sì che l'applicazione Microsoft HTA (mshta.exe) carichi ed esegua lo script dannoso.
Prima di tutto, abbiamo bisogno di due macchine virtuali. Sto usando Kali Linux come ambiente di sfruttamento e Windows7 come vittima.
Quindi, dobbiamo fare una piccola ricerca sulla CVE-2017-8759 per avere un'idea della vulnerabilità.
• https://github.com/bhdresh/CVE-2017-8759 • https://github.com/nccgroup/CVE-2017-8759 • • • • •
Ho usato i riferimenti sopra indicati per ottenere maggiori dettagli su questa vulnerabilità di esecuzione remota del codice in .NET Framework. Come nella Figura 4.3, questa vulnerabilità ha un punteggio CVSS di 9,3 e inoltre c'è una completa divulgazione di informazioni, con conseguente rivelazione di tutti i file di sistema, totale compromissione dell'integrità del sistema, completa perdita della protezione del sistema, con conseguente compromissione dell'intero sistema, arresto totale della risorsa interessata. L'attaccante può rendere la risorsa completamente non disponibile. Le condizioni di accesso sono alquanto specializzate. Alcuni prerequisiti devono essere soddisfatti per sfruttare la vulnerabilità. Non è richiesta autenticazione per sfruttare la vulnerabilità.