
Exploiting Edge's read:// urlhandler
Данная эксплуатация была сообщена в Microsoft, и я получил благодарность за это. Уязвимость была исправлена 14 марта 2017 года под идентификаторами CVE-2017-0065 и MS17-007, и не будет работать, если соответствующие исправления установлены. Исходный код предоставлен только в образовательных целях.
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2017-0065
https://docs.microsoft.com/en-us/security-updates/securitybulletins/2017/ms17-007
https://nvd.nist.gov/vuln/detail/CVE-2017-0065
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-0065
Для этой эксплуатации требуется, чтобы у жертвы был поддельный файл (exploit.html) в её файловой системе по известному пути. Жертве не нужно его запускать, достаточно просто его наличия. Затем файл может быть вызван при посещении вредоносного сайта (malicious_server.php).
С помощью этой эксплуатации локальные файлы могут быть загружены на посещаемые вредоносные сайты без согласия пользователя.
1. Отредактируйте exploit.html, указав адрес вашего тестового веб-сервера в качестве action формы.
2. Разместите malicious_server.php на веб-сервере с поддержкой PHP, чтобы к нему можно было обратиться по адресу: http://yourwebserver.com/malicious_server.php
3. Поместите exploit.html в следующую папку: c:\windows\system32\drivers\etc\ (протокол read: кажется придирчивым к расположению файла)
4. Перейдите по адресу http://yourwebserver.com/malicious_server.php в браузере Edge.
1. При переходе на malicious_server.php должен сработать перенаправление браузера на: read:,c:\windows\system32\drivers\etc\exploit.html
2. exploit.html должен предложить пользователю щёлкнуть в любом месте пустой страницы.
3. После щелчка exploit.html создаст окно с URL: read:,c:\windows\system32\drivers\etc\hosts
4. Если окно будет успешно создано, содержимое открытого окна (файл hosts) будет скопировано в скрытую форму, окно закроется, и форма будет отправлена обратно на malicious_server.php на вашем веб-сервере
5. malicious_server.php отобразит содержимое отправленного файла