Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/edubr2020/realplayer_g2_rce
Análise de VulnerabilidadesExploraçãoExploração de Aplicações Web
GitHubedubr2020/realplayer_g2_rce

RealPlayer_G2_RCE

Exploit de prova de conceito para uma vulnerabilidade de execução remota de código no controle ActiveX do RealPlayer G2, aproveitando URIs javascript: e mhtml: para obter execução de código por meio de arquivos de lista de reprodução especialmente elaborados.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
31há 4 anosAinda não revisado

Real Player v.20.0.8.310 G2 Control 'DoGoToURL()' Vulnerabilidade de Execução Remota de Código

Vídeo de demonstração: https://www.youtube.com/watch?v=9c9Q4VZQOUk

O componente Real Player G2 Control contém uma vulnerabilidade de execução remota de código porque permite que URIs 'javascript:' sejam passadas como argumento, o que geralmente não é seguro, pois em alguns cenários poderia permitir a injeção de código de script em domínios arbitrários (Universal Cross Site Scripting - uXSS), que potencialmente pode ser usada, por exemplo, para roubar cookies, entre outras coisas. Ao definir o parâmetro 'URL' para uma URI 'javascript:' e o parâmetro 'target' para um elemento html 'iframe', é possível fazer com que o código javascript seja executado no contexto de uma página de erro local exibida após usar o próprio Control para navegar para uma URI inválida, como 'mhtml:http://%SERVER%/frame.htm': quando uma URI 'mhtml:' é invocada pelo mecanismo de renderização do MS IE, ele espera um arquivo MHTML com uma extensão cujo tipo MIME esteja definido como "message/rfc822", que é o caso dos arquivos '.mht'; os arquivos '.htm' têm seu MIME definido como 'text/html' e, portanto, o IE cancelará o carregamento do documento e exibirá uma página de erro local (navegação cancelada). O endereço da página de erro local é 'res://ieframe.dll/navcancl.htm', que pertence à zona de segurança 'Meu computador' do IE / Windows, que permite a leitura de arquivos locais arbitrários e também a execução arbitrária de código por design. Proibir a URI 'javascript:' no control mitiga o problema.

O PoC usa o controle ActiveX 'SYSMON' para plantar um arquivo HTA na pasta de inicialização do usuário, que será executado no próximo logon ou inicialização. Um arquivo HTA pode conter código para, por exemplo, baixar ou extrair um arquivo EXE embutido e executá-lo. O PoC assume que o Real Player tem seu diretório de trabalho atual definido como um subdiretório do diretório inicial do usuário. Ao baixar arquivos usando, por exemplo, navegadores da web, eles serão baixados para a pasta 'Downloads' do usuário por padrão, portanto não precisamos recuperar o nome de usuário do Windows para conseguir plantar o arquivo HTA na pasta de inicialização. Isso é apenas por conveniência, pois é possível recuperar essas informações através de várias maneiras, incluindo o ActiveX MS Web Browser.

A vulnerabilidade pode ser explorada abrindo um arquivo de lista de reprodução do Real Player, como arquivos RAM.

Para reproduzir o problema, faça o seguinte:

a) Configure um servidor web b) no diretório raiz do servidor web, extraia a pasta "RP_G2" para ele. c) abra a pasta "RP_G2" recém-extraída e então abra os seguintes arquivos em um editor de texto: "poc.htm", "sm_rpx.js", "start.ram". Basta substituir cada ocorrência da string %SERVER% pelo endereço IP real do servidor web (em cada um dos arquivos) d) certifique-se de que o servidor web esteja acessível e todos os arquivos envolvidos também. No servidor web MS IIS, você pode precisar adicionar uma nova extensão e associá-la a um tipo MIME; faça isso para associar a extensão .RAM ao MIME "audio/x-pn-realaudio". e) no lado do cliente (vítima), abra o navegador da web e baixe o arquivo "start.ram" (ou pode ser acessado, por exemplo, usando um protocolo de URL como 'rtsp:') e abra-o. Você deve ver um arquivo HTA sendo plantado na pasta de inicialização do usuário após alguns segundos.

Nota: para abrir a pasta de inicialização, faça o seguinte: abra o menu "Executar" e então digite:

shell:Startup

pressione Enter e pronto.

Testado com sucesso no Real Player v.20.0.8.310 (e versões anteriores que remontam a vários anos, como 2014 ou por aí) rodando no Windows XP SP3, Vista, 7, 8.1, 10, 11, todos totalmente corrigidos com suas atualizações mais recentes. (por exemplo, a atualização mais recente do Windows XP foi em abril de 2014... Win 7 em janeiro de 2020, e assim por diante)

Baixar ferramenta