
CVE-2017-8759 | Vulnerabilidade de Execução Remota de Código no .NET Framework
CVE-2017-8759 | Vulnerabilidade de Execução Remota de Código no .NET Framework
Uma vulnerabilidade de execução remota de código existe quando o Microsoft .NET Framework processa entrada não confiável. Um atacante que explorasse com sucesso esta vulnerabilidade em software que usa o .NET Framework poderia assumir o controle de um sistema afetado. O atacante poderia então instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usuário. Usuários cujas contas são configuradas para ter menos direitos de usuário no sistema podem ser menos impactados do que usuários que operam com direitos administrativos. Para explorar a vulnerabilidade, um atacante precisaria primeiro convencer o usuário a abrir um documento ou aplicativo malicioso. A atualização de segurança aborda a vulnerabilidade corrigindo como o .NET valida entrada não confiável. O Microsoft .NET Framework permite que um atacante execute código remotamente através de um documento ou aplicativo malicioso, Vulnerabilidade de Execução Remota de Código no .NET Framework.
De acordo com a Microsoft, os seguintes são os produtos afetados • Microsoft .NET Framework 2.0 SP2 • Microsoft .NET Framework 3.5 • Microsoft .NET Framework 3.5.1 • Microsoft .NET Framework 4.5.2 • Microsoft .NET Framework 4.6 • Microsoft .NET Framework 4.6.1 • Microsoft .NET Framework 4.6.2 • Microsoft .NET Framework 4.7
O ataque ocorre da seguinte maneira: • Criar arquivo Rtf, com a ajuda de script Python ou manualmente. • Quando o usuário abre o documento, o winword.exe faz uma solicitação HTTP a um servidor remoto para recuperar um arquivo HTA malicioso. • O arquivo HTA retornado pelo servidor com um script malicioso incorporado. • exe procura o manipulador de arquivos para application/hta através de um objeto DLL, o que faz com que o aplicativo Microsoft HTA (mshta.exe) carregue e execute o script malicioso.
Primeiro, precisamos de duas máquinas virtuais. Estou usando Kali Linux como meu ambiente de exploração e Windows7 como minha vítima.
Então, precisamos fazer uma pequena pesquisa sobre o CVE-2017-8759 para ter uma ideia sobre a vulnerabilidade.
• https://github.com/bhdresh/CVE-2017-8759 • • • • • •
Usei as referências acima para obter mais detalhes sobre esta Vulnerabilidade de Execução Remota de Código no .NET Framework. Como na Figura 4.3, esta vulnerabilidade tem pontuação CVSS 9.3 e também há divulgação total de informações, resultando na revelação de todos os arquivos do sistema, comprometimento total da integridade do sistema, há uma perda completa da proteção do sistema, resultando em todo o sistema sendo comprometido, desligamento total do recurso afetado. O atacante pode tornar o recurso completamente indisponível. As condições de acesso são um tanto especializadas. Algumas pré-condições devem ser satisfeitas para explorar. A autenticação não é necessária para explorar a vulnerabilidade.