
CVE-2017-8759 | Уязвимость удаленного выполнения кода в .NET Framework
CVE-2017-8759 | Уязвимость удаленного выполнения кода в .NET Framework
Уязвимость удаленного выполнения кода существует, когда Microsoft .NET Framework обрабатывает непроверенные входные данные. Злоумышленник, успешно воспользовавшийся этой уязвимостью в программном обеспечении, использующем .NET Framework, может получить контроль над затронутой системой. Затем злоумышленник может устанавливать программы; просматривать, изменять или удалять данные; или создавать новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены с меньшими правами в системе, могут быть менее подвержены воздействию, чем пользователи, работающие с административными правами. Чтобы воспользоваться уязвимостью, злоумышленнику сначала необходимо убедить пользователя открыть вредоносный документ или приложение. Обновление безопасности устраняет уязвимость, исправляя способ проверки .NET непроверенных входных данных. Microsoft .NET Framework позволяет злоумышленнику удаленно выполнять код через вредоносный документ или приложение — уязвимость удаленного выполнения кода в .NET Framework.
Согласно Microsoft, затронуты следующие продукты: • Microsoft .NET Framework 2.0 SP2 • Microsoft .NET Framework 3.5 • Microsoft .NET Framework 3.5.1 • Microsoft .NET Framework 4.5.2 • Microsoft .NET Framework 4.6 • Microsoft .NET Framework 4.6.1 • Microsoft .NET Framework 4.6.2 • Microsoft .NET Framework 4.7
Атака происходит следующим образом: • Создается RTF-файл с помощью Python-скрипта или вручную. • Когда пользователь открывает документ, winword.exe отправляет HTTP-запрос на удаленный сервер для получения вредоносного HTA-файла. • Сервер возвращает HTA-файл со встроенным вредоносным скриптом. • exe выполняет поиск обработчика файлов для application/hta через объект DLL, что приводит к загрузке и выполнению вредоносного скрипта приложением Microsoft HTA (mshta.exe).
Сначала нам понадобятся две виртуальные машины. Я использую Kali Linux в качестве среды эксплуатации, а Windows7 — в качестве жертвы.
Затем нам нужно немного изучить CVE-2017-8759, чтобы получить представление об уязвимости.
• https://github.com/bhdresh/CVE-2017-8759 • • • • • •
Я использовал указанные выше ссылки, чтобы получить более подробную информацию об этой уязвимости удаленного выполнения кода в .NET Framework. Как показано на рисунке 4.3, данная уязвимость имеет показатель CVSS 9.3, а также существует полное раскрытие информации, в результате которого раскрываются все системные файлы, полный подрыв целостности системы, полная потеря защиты системы, что приводит к компрометации всей системы, и полное отключение затронутого ресурса. Злоумышленник может сделать ресурс полностью недоступным. Условия доступа несколько специализированы. Для эксплуатации должны быть выполнены некоторые предварительные условия. Для эксплуатации уязвимости аутентификация не требуется.