
Explorando o urlhandler read:// do Edge
Este exploit foi relatado à Microsoft e recebi o devido reconhecimento por isso. O exploit foi corrigido em 14 de março de 2017 sob os nomes cve-2017-0065 e MS17-007 e não funcionará se os patches relacionados forem aplicados. O código-fonte é fornecido apenas para fins educacionais.
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2017-0065
https://docs.microsoft.com/en-us/security-updates/securitybulletins/2017/ms17-007
https://nvd.nist.gov/vuln/detail/CVE-2017-0065
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-0065
Este exploit exige que a vítima tenha um arquivo forjado (exploit.html) em seu sistema de arquivos em um local conhecido. A vítima não precisa executá-lo, apenas tê-lo. O arquivo pode então ser invocado ao visitar um site malicioso (malicious_server.php).
Com este exploit, arquivos locais podem ser enviados para sites maliciosos visitados sem o consentimento dos usuários.
1. Edite o exploit.html para que o endereço do seu servidor web de teste seja a ação do formulário.
2. Disponibilize o malicious_server.php em um servidor web com PHP habilitado, para que você possa acessá-lo por: http://yourwebserver.com/malicious_server.php
3. Coloque o exploit.html na seguinte pasta: c:\windows\system32\drivers\etc\ (leia: o protocolo parece exigente quanto à localização do arquivo)
4. Navegue para http://yourwebserver.com/malicious_server.php com o Edge.
1. Navegar até malicious_server.php deve acionar o redirecionamento do navegador para: read:,c:\windows\system32\drivers\etc\exploit.html
2. O exploit.html deve então solicitar que o usuário clique em qualquer lugar da página vazia.
3. Após um clique, o exploit.html criará uma janela com a URL para: read:,c:\windows\system32\drivers\etc\hosts
4. Se a criação da janela for bem-sucedida, o conteúdo da janela aberta (arquivo hosts) será copiado para um formulário oculto, a janela será fechada e o formulário será enviado de volta para malicious_server.php no seu servidor web.
5. malicious_server.php exibirá o conteúdo do arquivo enviado.