
Microsoft Office Onenote 2007 (CVE-2014-2815) Vulnerabilidade de Travessia de Diretório de Arquivos ".ONEPKG" Leva à Execução de Código Arbitrário
Vulnerabilidade de Directory Traversal no arquivo ".ONEPKG" do Microsoft Office OneNote 2007 (CVE-2014-2815) leva à Execução de Código Arbitrária Vulnerabilidade de Directory Traversal no arquivo ".ONEPKG" do Microsoft Office OneNote 2007 (CVE-2014-2815) leva à Execução de Código Arbitrária
OneNote 2007 é suscetível a uma vulnerabilidade que faz com que o programa extraia arquivos contidos dentro de um arquivo ".onepkg", que utiliza o "MS CAB Format", para serem extraídos para um local arbitrário no sistema usando o diretório pai ".." nos nomes de arquivos. Como o OneNote também não verifica as extensões de arquivo, é possível extrair arquivos inseguros para locais arbitrários.
No Windows XP, o usuário padrão tem acesso de gravação à maioria dos locais do sistema, então um atacante pode extrair um arquivo DLL (ntshrui.dll) para o diretório de instalação do Microsoft Office, que é carregado pelo OneNote logo após processar o arquivo ".onepkg":
c:\program files\microsoft office\office12\ntshrui.dll
No Windows Vista e superior, o usuário padrão é limitado pelo recurso "UAC", de modo que só é possível extrair arquivos para os subdiretórios do perfil do usuário atual. Extrair um arquivo executável para a pasta de inicialização é possível, o que também leva à execução de código arbitrário quando o computador é reiniciado.
Para reproduzir isso, use um software de arquivamento Cab (ex.: 'makecab.exe') ou sua IDE com linguagem de programação de sua escolha que suporte o formato MS CAB, e insira arquivos com nomes longos dentro de um novo arquivo cab. e edite os nomes dos arquivos substituindo os caracteres por diretórios pai "..". Renomeie o arquivo cab produzido para ".onepkg".
nesta PoC, o aplicativo Windows Write foi usado, e para ser colocado na pasta de inicialização, nomeei-o como:
aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaWrite.exe
então, usando a técnica de traversal, o nome do arquivo dentro do arquivo CAB se torna:
......\roaming\microsoft\windows\start menu\programs\startup\Write.exe
Vulnerável: MS Office 2007 SP3 Testado em: Windows XP SP3, Vista SP2, 7 SP1 + Office 2007 SP3 (sem o patch) (outros sistemas operacionais provavelmente também serão vulneráveis)