2007/05/11

MoAxB #11 Bonus: GDivX Zenith Player AviFixer Class ActiveX BOF

Questo ActiveX viene distribuito col player in oggetto.

L'autore/scopritore del bug e rgod

Ecco il link all'exploit:
http://retrogod.altervista.org/ie_gdivx_activex_bof.html

MoAxB #11: Morovia Barcode ActiveX Professional Arbitrary file overwrite

E' possibile, usando il metodo "Save" di questo ActiveX, sovrascrivere con dati random il contenuto di file arbitrariamente.
Tale operazione risulta rischiosa in quanto, modificando il contenuto di file come system.ini, si può compromettere il funzionamento del pc di un utente.

Dimostrazione online

2007/05/10

MoAxB #10: RControl.dll v. 1.2.1.0 Denial of Service Exploit

Anche questo controllo è un VNC manager e anche questo è vulnerabile a stack overflow.
Giostrando la lunghezza della stringa si possono controllare di volta in volta diversi registri, quindi non escludo la possibilità di esecuzione di codice arbitrario.

Dimostrazione Online

Formato testo

P.S.
Se si prova con una stringa inferiore a 4000 caratteri si verifica uno strano crash. Sembra un heap overflow nella ntdll.dll ma non ne sono sicuro e non ho tempo di indagare a fondo :)

2007/05/09

MoAxB #09: BarCodeWiz ActiveX Control 2.0 (BarcodeWiz.dll) Remote Buffer Overflow Exploit

Questo controllo consente di creare, visualizzare e stampare codici a barre. Il metodo "verify" di questo controllo è vulnerabile a buffer overflow grazie al quale il registro EIP viene sovrascritto dando la possibilità di eseguire codice arbitrario.

Dimostrazione online

Formato txt

Ecco la situazione dei registri al momento del crash:

14:39:21.000 pid=1244 tid=1534 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [61616239])
----------------------------------------------------------------
EAX=61616161: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=03558474: 41 00 41 00 41 00 41 00-41 00 41 00 41 00 41 00
ECX=01D1E375: 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00
EDX=01D1F020: 41 41 41 41 41 41 41 41-41 41 41 41 41 41 41 41
ESP=01D1F014: 00 00 00 00 1C 0A 57 03-70 1B EB 03 41 41 41 41
EBP=01D1F420: 41 41 41 41 41 41 41 41-61 61 61 61 41 41 41 41
ESI=770F4C3B: 8B FF 55 8B EC 8B 45 08-85 C0 74 05 8B 40 FC D1
EDI=01D1F010: 7C 9E 55 03 00 00 00 00-1C 0A 57 03 70 1B EB 03
EIP=03E9F9C6: 8B 88 D8 00 00 00 52 8B-01 FF 50 0C 85 C0 8B 45
--> MOV ECX,[EAX+000000D8]
----------------------------------------------------------------

14:39:21.000 pid=1244 tid=1534 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [62626262])
----------------------------------------------------------------
EAX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
ECX=62626262: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDX=7C9137D8: 8B 4C 24 04 F7 41 04 06-00 00 00 B8 01 00 00 00
ESP=01D1EC44: BF 37 91 7C 2C ED D1 01-94 F8 D1 01 48 ED D1 01
EBP=01D1EC64: 14 ED D1 01 8B 37 91 7C-2C ED D1 01 94 F8 D1 01
ESI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EIP=62626262: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
--> N/A
----------------------------------------------------------------

2007/05/08

MoAxB #08: SmartCode VNC Manager 3.6 (scvncctrl.dll) Denial of service

-----------------------------------------------------------------------------
SmartCode VNC Manager 3.6 (scvncctrl.dll) Denial of service
url: http://www.s-code.com/
price: from $98.94 to $2,500

author: shinnai
mail: shinnai[at]autistici[dot]org
site: http://shinnai.altervista.org

Tested on Windows XP Professional SP2 all patched, with Internet Explorer 7
-----------------------------------------------------------------------------

La maggior parte dei metodi di questo activex sono vulnerabili a DoS. L'exploit che riporto consente di controllare il contenuto di EAX e ECX ma lo scenario varia a seconda della lunghezza della stringa passata.
Lo propongo come DoS ma non escludo la possibilità di trovare il modo di eseguire codice arbitrario.

Dimostrazione online

Formato txt

Ecco il contenuto dei registri al momento del crash:

EAX 61616161
ECX 62626262
EDX 02DFECA0 ASCII "aaaabbbbBBB..."
EBX 02DF0000
ESP 0173F068
EBP 0173F288
ESI 02DFEC98 ASCII "AAAAAAAAaaaabbbbBBB..."
EDI 00000221

EIP 7C92142E ntdll.7C92142E

7C92142E 8B39 MOV EDI,DWORD PTR DS:[ECX] <-- CRASH

2007/05/07

MoAxB #07: Versalsoft HTTP File Uploader (UFileUploaderD.dll) 'AddFile' method Buffer Overflow

Riporto, in questo exploit, solo il contenuto dei registri visto che credo sia chiaro che l'esecuzione di codice arbitrario è possibile.

Dimostrazione online

Formato txt

11:40:51.172 pid=08E4 tid=0AB0 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [41414141])
----------------------------------------------------------------
EAX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
ECX=41414141: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDX=7C9137D8: 8B 4C 24 04 F7 41 04 06-00 00 00 B8 01 00 00 00
ESP=0173E26C: BF 37 91 7C 54 E3 73 01-84 F2 73 01 70 E3 73 01
EBP=0173E28C: 3C E3 73 01 8B 37 91 7C-54 E3 73 01 84 F2 73 01
ESI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EIP=41414141: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
--> N/A
----------------------------------------------------------------

2007/05/06

MoAxB #06: Sienzo Digital Music Mentor (DMM) 2.6.0.4 (DSKernel2.dll) multiple method local Stack Overflow Exploit

DSKernel2.dll, distribuita con l'ultima versione del software in oggetto, contiene due metodi che sono vulnerabili ad uno stack-based overflow che consente l'esecuzione di codice arbitrario sul pc dell'utente.
I metodi sono "LockModules" e "UnlockModule" ai quali, passando una stringa rispettivamente di 263 e 296 caratteri, causano lo stack overflow.

Formato txt

Il contenuto dei registri al momento del crash è:
per "Lockmodules:

EAX 00000000
ECX 7C92056D ntdll.7C92056D
EDX 03CF0000
EBX 00000000
ESP 0173E554 ASCII "BBB..."
EBP 41414141
ESI 0173E560 ASCII "BBBB..."
EDI 00000600

EIP 62626262

-----------------------------------------------------

per "UnlockModule":

EAX 80070057
ECX 02D56F1A UNICODE " ((((( H"
EDX 0173EC48
EBX 02D3D250 DSKernel.02D3D250
ESP 0173ED80 ASCII "BBB..."
EBP 41414141
ESI 0173F064
EDI 00000000

EIP 62626262

Il resto è storia...