2007/05/12

MoAxB #12: PrecisionID Barcode ActiveX (PrecisionID_DataMatrix.DLL) 1.3 Denail of Service

Un altro ActiveX col quale è possibile creare barcode. Come si può vedere, con l'exploit riusciamo a sovrascrivere EAX quindi non escludo la possibilità di esecuzione di codice arbitrario.

Dimostrazione online

2007/05/11

MoAxB #11 Bonus: GDivX Zenith Player AviFixer Class ActiveX BOF

Questo ActiveX viene distribuito col player in oggetto.

L'autore/scopritore del bug e rgod

Ecco il link all'exploit:
http://retrogod.altervista.org/ie_gdivx_activex_bof.html

MoAxB #11: Morovia Barcode ActiveX Professional Arbitrary file overwrite

E' possibile, usando il metodo "Save" di questo ActiveX, sovrascrivere con dati random il contenuto di file arbitrariamente.
Tale operazione risulta rischiosa in quanto, modificando il contenuto di file come system.ini, si può compromettere il funzionamento del pc di un utente.

Dimostrazione online

2007/05/10

MoAxB #10: RControl.dll v. 1.2.1.0 Denial of Service Exploit

Anche questo controllo è un VNC manager e anche questo è vulnerabile a stack overflow.
Giostrando la lunghezza della stringa si possono controllare di volta in volta diversi registri, quindi non escludo la possibilità di esecuzione di codice arbitrario.

Dimostrazione Online

Formato testo

P.S.
Se si prova con una stringa inferiore a 4000 caratteri si verifica uno strano crash. Sembra un heap overflow nella ntdll.dll ma non ne sono sicuro e non ho tempo di indagare a fondo :)

2007/05/09

MoAxB #09: BarCodeWiz ActiveX Control 2.0 (BarcodeWiz.dll) Remote Buffer Overflow Exploit

Questo controllo consente di creare, visualizzare e stampare codici a barre. Il metodo "verify" di questo controllo è vulnerabile a buffer overflow grazie al quale il registro EIP viene sovrascritto dando la possibilità di eseguire codice arbitrario.

Dimostrazione online

Formato txt

Ecco la situazione dei registri al momento del crash:

14:39:21.000 pid=1244 tid=1534 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [61616239])
----------------------------------------------------------------
EAX=61616161: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=03558474: 41 00 41 00 41 00 41 00-41 00 41 00 41 00 41 00
ECX=01D1E375: 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00
EDX=01D1F020: 41 41 41 41 41 41 41 41-41 41 41 41 41 41 41 41
ESP=01D1F014: 00 00 00 00 1C 0A 57 03-70 1B EB 03 41 41 41 41
EBP=01D1F420: 41 41 41 41 41 41 41 41-61 61 61 61 41 41 41 41
ESI=770F4C3B: 8B FF 55 8B EC 8B 45 08-85 C0 74 05 8B 40 FC D1
EDI=01D1F010: 7C 9E 55 03 00 00 00 00-1C 0A 57 03 70 1B EB 03
EIP=03E9F9C6: 8B 88 D8 00 00 00 52 8B-01 FF 50 0C 85 C0 8B 45
--> MOV ECX,[EAX+000000D8]
----------------------------------------------------------------

14:39:21.000 pid=1244 tid=1534 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [62626262])
----------------------------------------------------------------
EAX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
ECX=62626262: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDX=7C9137D8: 8B 4C 24 04 F7 41 04 06-00 00 00 B8 01 00 00 00
ESP=01D1EC44: BF 37 91 7C 2C ED D1 01-94 F8 D1 01 48 ED D1 01
EBP=01D1EC64: 14 ED D1 01 8B 37 91 7C-2C ED D1 01 94 F8 D1 01
ESI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EIP=62626262: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
--> N/A
----------------------------------------------------------------

2007/05/08

MoAxB #08: SmartCode VNC Manager 3.6 (scvncctrl.dll) Denial of service

-----------------------------------------------------------------------------
SmartCode VNC Manager 3.6 (scvncctrl.dll) Denial of service
url: http://www.s-code.com/
price: from $98.94 to $2,500

author: shinnai
mail: shinnai[at]autistici[dot]org
site: http://shinnai.altervista.org

Tested on Windows XP Professional SP2 all patched, with Internet Explorer 7
-----------------------------------------------------------------------------

La maggior parte dei metodi di questo activex sono vulnerabili a DoS. L'exploit che riporto consente di controllare il contenuto di EAX e ECX ma lo scenario varia a seconda della lunghezza della stringa passata.
Lo propongo come DoS ma non escludo la possibilità di trovare il modo di eseguire codice arbitrario.

Dimostrazione online

Formato txt

Ecco il contenuto dei registri al momento del crash:

EAX 61616161
ECX 62626262
EDX 02DFECA0 ASCII "aaaabbbbBBB..."
EBX 02DF0000
ESP 0173F068
EBP 0173F288
ESI 02DFEC98 ASCII "AAAAAAAAaaaabbbbBBB..."
EDI 00000221

EIP 7C92142E ntdll.7C92142E

7C92142E 8B39 MOV EDI,DWORD PTR DS:[ECX] <-- CRASH