CVE-2016-2233 是一个基于栈的缓冲区溢出漏洞,涉及广泛使用的 IRC 软件 Hexchat。我们构建了一个 IRC 服务器,并对其发起攻击,使所有连接到该服务器的客户端崩溃。我们在 Ubuntu 12.04 上使用 Python 进行攻击利用。我们制作了一个补丁来修复该漏洞,并通过多种测试证明其确实有效。
系统环境:Ubuntu 12.04 seed
Python 版本:2.7.12
要设置依赖关系,应执行以下命令:
sudo apt-get install gnome-common
sudo apt-get install libglib2.0-dev
sudo apt-get update
sudo apt-get install libgtk2.0-dev
然后解压 hexchat-2.10.2.zip 文件并进入该文件夹。使用以下命令安装软件:
./autogen.sh
./configure
Make
sudo make install
使用以下命令安装 ircd-irc2:
sudo apt install ircd-irc2
安装服务器后,使用以下两个命令重启 NetworkManager 并启动服务:
sudo systemctl restart NetworkManager
sudo systemctl restart ircd-irc2
攻击在服务器端运行,攻击者占用并监听 IRC 使用的端口,发送带有大数据包的伪造数据包,使客户端缓冲区溢出并导致客户端崩溃。
sudo systemctl kill ircd-irc2
sudo systemctl restart NetworkManager
替换 inbound.c 文件,并使用以下命令重新安装软件:
./autogen.sh
./configure
Make
sudo make install