CVE-2017-8759 | .NET Framework 远程代码执行漏洞
当 Microsoft .NET Framework 处理不受信任的输入时,存在一个远程代码执行漏洞。成功利用此漏洞的攻击者可以控制受影响的系统。攻击者随后可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。与拥有管理权限的用户相比,系统上配置为拥有较少用户权限的用户所受影响可能较小。 要利用此漏洞,攻击者首先需要说服用户打开恶意文档或应用程序。该安全更新通过修正 .NET 验证不受信任输入的方式来解决此漏洞。Microsoft .NET Framework 允许攻击者通过恶意文档或应用程序远程执行代码,即 .NET Framework 远程代码执行漏洞。
根据 Microsoft,以下是受影响的产品 • Microsoft .NET Framework 2.0 SP2 • Microsoft .NET Framework 3.5 • Microsoft .NET Framework 3.5.1 • Microsoft .NET Framework 4.5.2 • Microsoft .NET Framework 4.6 • Microsoft .NET Framework 4.6.1 • Microsoft .NET Framework 4.6.2 • Microsoft .NET Framework 4.7
攻击按以下方式发生: • 借助 Python 脚本或手动创建 Rtf 文件。 • 当用户打开文档时,winword.exe 向远程服务器发出 HTTP 请求,以检索恶意 HTA 文件。 • 服务器返回的 HTA 文件中嵌入了恶意脚本。 • exe 通过 DLLobject 查找 application/hta 的文件处理程序,这会导致 Microsoft HTA 应用程序 (mshta.exe) 加载并执行恶意脚本。
首先,我们需要两台虚拟机。我使用 Kali Linux 作为攻击环境,Windows7 作为受害机。
然后,我们需要对 CVE-2017-8759 做一些简单研究,以了解该漏洞。
• https://github.com/bhdresh/CVE-2017-8759 • https://github.com/nccgroup/CVE-2017-8759 • https://securitytracker.com/id/1039324 • https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-8759 • https://www.securityfocus.com/bid/100742 • https://www.exploit-db.com/exploits/42711 • https://www.cvedetails.com/cve/CVE-2017-8759/
我使用上述参考资料来获取有关此 .NET Framework 远程代码执行漏洞的更多详细信息。如图 4.3 所示,此漏洞的 CVSS 评分为 9.3,并且存在完全的信息泄露,导致所有系统文件被泄露;系统完整性完全受损;系统保护完全丧失,导致整个系统被攻陷;受影响资源完全关闭。攻击者可以使该资源完全不可用。访问条件有些特殊。要利用此漏洞,必须满足一些前提条件。利用该漏洞无需身份验证。