首页
社区
课程
招聘
[讨论]关于MS11-80如何触发
发表于: 2011-10-24 17:00 6411

[讨论]关于MS11-80如何触发

2011-10-24 17:00
6411
不知道有没有朋友手头上有这个漏洞的POC?
自己通过补丁比对看了一下感觉这个漏洞和之前MS11-046的非常像。简单说下,MS11-046是AfdConnect中没有以正确的方式对Irp-UserBuffer的有效性进行检验,攻击者如果将UserBuffer的长度设为0就可以绕过验证。写内存的操作并不直接在AfdConnect中完成,而是在执行一个APC例程AfdConnectApcKernelRoutine时,就会向攻击者指定的UserBuffer写入4字节数据。
这个MS11-080出问题的函数是AfdJoinLeaf,在这个函数里对Irp->UserBuffer的
验证也是非常草率的,绕过地址检验的方式和MS11-046的利用方法相同——将UserBuffer的长度设为0即可。感觉如果能够将控制流导向

PAGE:B2D30F67                 mov     ecx, offset _AfdRestartJoin@
PAGE:B2D30F6C                 mov     eax, ecx
PAGE:B2D30F6E                 test    eax, eax
PAGE:B2D30F70                 mov     eax, [edi+60h]
PAGE:B2D30F73                 jz         loc_B2D3104A
PAGE:B2D30F79                 sub      eax, 24h
PAGE:B2D30F7C                 mov     [eax+1Ch], ecx
PAGE:B2D30F7F                 mov     ecx, [ebp+var_20]
PAGE:B2D30F82                 mov     [eax+20h], ecx
PAGE:B2D30F85                 mov     byte ptr [eax+3], 0E0h
PAGE:B2D30F89                 jmp     loc_B2D31057

就有机会向攻击者指定的UserBuffer中写入4字节数据。因为我发现在AfdRestartJoin函数中会创建一个APC对象,而APC例程同样是AfdConnectApcKernelRoutine。

本人能力有限目前没有分析清楚如何将控制流导向上述位置
贸然发帖希望可以抛砖引玉

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 992
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
膜拜大神,学习中。。。
2011-10-24 19:25
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
不怎么清楚,膜拜下!
2011-10-24 20:51
0
雪    币: 1491
活跃值: (985)
能力值: (RANK:860 )
在线值:
发帖
回帖
粉丝
4
不懂内核,真没有办法帮到你
2011-10-24 22:45
0
雪    币: 393
活跃值: (150)
能力值: (RANK:110 )
在线值:
发帖
回帖
粉丝
5
df5K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3S2A6i4K6u0W2j5X3q4A6k6s2g2Q4x3X3g2U0L8$3#2Q4x3V1k6Z5N6h3q4F1k6%4A6Z5N6h3I4A6j5h3&6Y4i4K6t1#2b7U0g2Q4x3U0g2o6y4q4)9J5y4f1u0r3i4K6t1#2c8o6g2Q4x3U0g2n7b7#2)9J5y4f1f1@1i4K6u0r3j5X3I4G2k6#2)9J5c8X3W2@1k6h3#2Q4x3V1j5K6j5h3t1I4x3e0f1^5k6e0j5^5y4$3k6V1j5X3j5%4k6U0l9I4k6U0x3$3k6o6u0Q4x3X3g2Z5N6r3#2D9
2011-11-15 08:25
0
雪    币: 403
活跃值: (330)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
6
貌似不是一回事~
2011-11-15 12:34
0
雪    币: 146
活跃值: (182)
能力值: ( LV13,RANK:220 )
在线值:
发帖
回帖
粉丝
7
清早赶来支援cscoder 哈哈
2011-11-16 08:45
0
游客
登录 | 注册 方可回帖
返回