
Это руководство по эксплуатации для CVE-2016-2233
CVE-2016-2233 — это уязвимость, связанная со стековым переполнением буфера в широко используемом IRC-клиенте Hexchat. Мы создали IRC-сервер и запустили на него атаку, чтобы вызвать аварийное завершение всех подключенных к серверу клиентов. Мы реализовали атаку на Ubuntu 12.04 с использованием Python. Мы создали патч для исправления уязвимости и доказали его работоспособность с помощью различных тестов.
Системное окружение: Ubuntu 12.04 seed
Версия Python: 2.7.12
Для установки зависимостей выполните следующие команды:
sudo apt-get install gnome-common
sudo apt-get install libglib2.0-dev
sudo apt-get update
sudo apt-get install libgtk2.0-dev
Затем извлеките файл hexchat-2.10.2.zip и перейдите в папку. Установите программное обеспечение с помощью следующих команд:
./autogen.sh
./configure
Make
sudo make install
Следующие команды используются для установки ircd-irc2:
sudo apt install ircd-irc2
После установки сервера используйте следующие 2 команды для перезапуска NetworkManager и запуска службы.
sudo systemctl restart NetworkManager
sudo systemctl restart ircd-irc2
Эксплойт запускается на сервере, где атакующий занимает и прослушивает порт, используемый IRC, и подделывает пакеты с большой полезной нагрузкой, чтобы вызвать переполнение буфера на стороне клиента и заставить клиенты упасть.
sudo systemctl kill ircd-irc2
sudo systemctl restart NetworkManager
Замените файл inbound.c и переустановите программное обеспечение с помощью следующих команд:
./autogen.sh
./configure
Make
sudo make install