Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RealPlayer_G2_RCE — Эксплойт proof-of-concept для уязвимости удалённого выполнения кода в ActiveX-элементе управления RealPlayer G2, использующий URI javascript: и mhtml: для достижения выполнения кода через специально сформированные файлы плейлистов. | Kitploit
Инструменты/GitHubGitHub/edubr2020/realplayer_g2_rce
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложений
GitHubedubr2020/realplayer_g2_rce

RealPlayer_G2_RCE

Эксплойт proof-of-concept для уязвимости удалённого выполнения кода в ActiveX-элементе управления RealPlayer G2, использующий URI javascript: и mhtml: для достижения выполнения кода через специально сформированные файлы плейлистов.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
314 лет назадЕщё не проверено

Real Player v.20.0.8.310 G2 Control 'DoGoToURL()' — уязвимость удаленного выполнения кода

Видео-демонстрация: https://www.youtube.com/watch?v=9c9Q4VZQOUk

Компонент G2 Control в Real Player содержит уязвимость удаленного выполнения кода, поскольку он допускает передачу URI 'javascript:' в качестве аргумента, что обычно небезопасно: в некоторых сценариях это может позволить внедрение скриптового кода в произвольных доменах (универсальный межсайтовый скриптинг — uXSS), что потенциально может быть использовано, например, для кражи cookie и других целей.
Установив параметр 'URL' в URI 'javascript:', а параметр 'target' — в HTML-элемент 'iframe', можно вызвать выполнение JavaScript-кода в контексте локальной страницы ошибки, отображаемой после использования того же самого Control для перехода на недопустимый URI, например 'mhtml:http://%SERVER%/frame.htm': когда URI 'mhtml:' вызывается движком рендеринга MS IE, он ожидает MHTML-файл с расширением, MIME-тип которого установлен в "message/rfc822", что характерно для '.mht' файлов; '.htm' файлы имеют MIME-тип 'text/html', поэтому IE отменяет загрузку документа и отображает локальную страницу ошибки (переход отменён). Адрес локальной страницы ошибки — 'res://ieframe.dll/navcancl.htm', который относится к зоне безопасности 'Мой компьютер' в IE / Windows, которая по замыслу разрешает чтение произвольных локальных файлов и выполнение произвольного кода.
Запрет URI 'javascript:' в элементе управления устраняет эту проблему.

В PoC используется элемент ActiveX 'SYSMON' для размещения HTA-файла в папке автозагрузки пользователя, который будет выполнен при следующем входе в систему или загрузке. HTA-файл может содержать код, например, для загрузки или извлечения встроенного EXE-файла и его запуска.
PoC предполагает, что текущий рабочий каталог Real Player установлен в подкаталог домашнего каталога пользователя. При загрузке файлов, например, с помощью веб-браузеров, они по умолчанию сохраняются в папку 'Загрузки' ('Downloads') пользователя, поэтому нам не нужно получать имя пользователя Windows, чтобы иметь возможность разместить HTA-файл в папке автозагрузки. Это сделано для удобства, поскольку эту информацию можно получить различными способами, включая MS Web Browser ActiveX.

Уязвимость может быть эксплуатирована при открытии файла плейлиста Real Player, например RAM-файлов.

Чтобы воспроизвести проблему, выполните следующие действия:

a) Настройте веб-сервер
b) в корневом каталоге веб-сервера извлеките в него папку "RP_G2".
c) откройте только что извлеченную папку "RP_G2", а затем откройте в текстовом редакторе следующие файлы: "poc.htm", "sm_rpx.js", "start.ram". Просто замените каждое вхождение строки %SERVER% на фактический IP-адрес веб-сервера (в каждом из файлов)
d) убедитесь, что веб-сервер доступен, а также все связанные файлы. На веб-сервере MS IIS вам может потребоваться добавить новое расширение и связать его с MIME-типом, поэтому сделайте это, чтобы связать расширение .RAM с MIME-типом "audio/x-pn-realaudio".
e) на стороне клиента (жертвы) откройте веб-браузер, загрузите файл "start.ram" (или он может быть доступен, например, с помощью URL-протокола, такого как 'rtsp:') и откройте его. Через несколько секунд вы должны увидеть, что HTA-файл был размещен в папке автозагрузки пользователя.

Примечание: чтобы открыть папку автозагрузки, сделайте следующее: откройте меню "Выполнить" (Run) и введите:

shell:Startup

нажмите Enter — и готово.

Успешно протестировано на Real Player v.20.0.8.310 (и более ранних версиях, уходящих на несколько лет назад, примерно до 2014 года) под управлением Windows XP SP3, Vista, 7, 8.1, 10, 11, полностью обновленных последними исправлениями. (например, последнее обновление Windows XP было в апреле 2014 г., Windows 7 — в январе 2020 г. и т. д.)

Скачать инструмент