
Exploit de PoC para CVE-2018-0802 (e opcionalmente CVE-2017-11882)
CVE-2018-08022: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0802
MITRE CVE-2018-0802: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-0802
Vídeo de exploração e patch do 0patch: https://www.youtube.com/watch?v=XU-U4K270Z4
Publicação no blog da Qihoo 360 http://www.freebuf.com/vuls/159789.html
Blog da Checkpoint (bypass de ASLR por força bruta) https://research.checkpoint.com/another-office-equation-rce-vulnerability
Este repositório contém uma prova de conceito de exploração para CVE-2018-0802. Para contornar o limite de comprimento de comando permitido, o exploit utiliza o objeto OLE Packager para colocar um payload embutido no diretório %TMP%, e então executa o arquivo usando um comando curto via uma chamada WinExec, como: cmd.exe /c%TMP%\file.exe.
packager_exec_CVE-2018-0802.py -e executable_path -o output_file_name
Adicione a opção -d para explorar tanto CVE-2017-11882 quanto CVE-2018-0802 no mesmo documento.
Adicionei uma regra Yara para detectar esta variante específica do exploit conforme usada itw. Observe que ela pode ser facilmente contornada e pode precisar de ajustes. Fico feliz em aceitar PRs para versões melhores ;)
Este exploit é fortemente baseado no trabalho anterior já realizado pela Embedi em CVE-2017-11882. Não levo crédito pelo ótimo trabalho já alcançado por aqueles mencionados aqui.
Créditos também para os muitos descobridores:
A pasta example contém um arquivo .rtf que explora a vulnerabilidade CVE-2018-0802 e executa a calculadora no sistema.