
Exploit PoC per CVE-2018-0802 (e opzionalmente CVE-2017-11882)
CVE-2018-08022: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0802
MITRE CVE-2018-0802: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0802
Video di sfruttamento e patch di 0patch: https://www.youtube.com/watch?v=XU-U4K270Z4
Articolo del blog di Qihoo 360 http://www.freebuf.com/vuls/159789.html
Blog di Checkpoint (bypass di ASLR tramite forza bruta) https://research.checkpoint.com/another-office-equation-rce-vulnerability
Questa repository contiene un exploit Proof of Concept per CVE-2018-0802. Per aggirare la lunghezza limitata del comando consentito, l'exploit utilizza l'oggetto OLE Packager per rilasciare un payload incorporato nella directory %TMP%, quindi esegue il file utilizzando un comando breve tramite una chiamata WinExec, come ad esempio: cmd.exe /c%TMP%\file.exe.
packager_exec_CVE-2018-0802.py -e executable_path -o output_file_name
Aggiungere l'opzione -d per sfruttare entrambe le vulnerabilità CVE-2017-11882 e CVE-2018-0802 nello stesso documento.
Ho aggiunto una regola Yara per rilevare questa specifica variante dell'exploit così come utilizzata itw. Si prega di notare che può essere facilmente aggirata e potrebbe richiedere modifiche. Felice di ricevere PR per regole migliori ;)
Questo exploit si basa in larga misura sul lavoro precedente già svolto da Embedi su CVE-2017-11882. Non rivendico alcun merito per l'ottimo lavoro già realizzato da coloro che sono menzionati qui.
Un ringraziamento va anche ai molti scopritori:
La cartella example contiene un file .rtf che sfrutta la vulnerabilità CVE-2018-0802 ed esegue la calcolatrice nel sistema.