Altro ActiveX per barcode...
Dimostrazione online
2007/05/13
2007/05/12
MoAxB #12: PrecisionID Barcode ActiveX (PrecisionID_DataMatrix.DLL) 1.3 Denail of Service
Un altro ActiveX col quale è possibile creare barcode. Come si può vedere, con l'exploit riusciamo a sovrascrivere EAX quindi non escludo la possibilità di esecuzione di codice arbitrario.
Dimostrazione online
Dimostrazione online
2007/05/11
MoAxB #11 Bonus: GDivX Zenith Player AviFixer Class ActiveX BOF
Questo ActiveX viene distribuito col player in oggetto.
L'autore/scopritore del bug e rgod
Ecco il link all'exploit:
http://retrogod.altervista.org/ie_gdivx_activex_bof.html
L'autore/scopritore del bug e rgod
Ecco il link all'exploit:
http://retrogod.altervista.org/ie_gdivx_activex_bof.html
MoAxB #11: Morovia Barcode ActiveX Professional Arbitrary file overwrite
E' possibile, usando il metodo "Save" di questo ActiveX, sovrascrivere con dati random il contenuto di file arbitrariamente.
Tale operazione risulta rischiosa in quanto, modificando il contenuto di file come system.ini, si può compromettere il funzionamento del pc di un utente.
Dimostrazione online
Tale operazione risulta rischiosa in quanto, modificando il contenuto di file come system.ini, si può compromettere il funzionamento del pc di un utente.
Dimostrazione online
2007/05/10
MoAxB #10: RControl.dll v. 1.2.1.0 Denial of Service Exploit
Anche questo controllo è un VNC manager e anche questo è vulnerabile a stack overflow.
Giostrando la lunghezza della stringa si possono controllare di volta in volta diversi registri, quindi non escludo la possibilità di esecuzione di codice arbitrario.
Dimostrazione Online
Formato testo
P.S.
Se si prova con una stringa inferiore a 4000 caratteri si verifica uno strano crash. Sembra un heap overflow nella ntdll.dll ma non ne sono sicuro e non ho tempo di indagare a fondo :)
Giostrando la lunghezza della stringa si possono controllare di volta in volta diversi registri, quindi non escludo la possibilità di esecuzione di codice arbitrario.
Dimostrazione Online
Formato testo
P.S.
Se si prova con una stringa inferiore a 4000 caratteri si verifica uno strano crash. Sembra un heap overflow nella ntdll.dll ma non ne sono sicuro e non ho tempo di indagare a fondo :)
2007/05/09
MoAxB #09: BarCodeWiz ActiveX Control 2.0 (BarcodeWiz.dll) Remote Buffer Overflow Exploit
Questo controllo consente di creare, visualizzare e stampare codici a barre. Il metodo "verify" di questo controllo è vulnerabile a buffer overflow grazie al quale il registro EIP viene sovrascritto dando la possibilità di eseguire codice arbitrario.
Dimostrazione online
Formato txt
Ecco la situazione dei registri al momento del crash:
14:39:21.000 pid=1244 tid=1534 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [61616239])
----------------------------------------------------------------
EAX=61616161: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=03558474: 41 00 41 00 41 00 41 00-41 00 41 00 41 00 41 00
ECX=01D1E375: 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00
EDX=01D1F020: 41 41 41 41 41 41 41 41-41 41 41 41 41 41 41 41
ESP=01D1F014: 00 00 00 00 1C 0A 57 03-70 1B EB 03 41 41 41 41
EBP=01D1F420: 41 41 41 41 41 41 41 41-61 61 61 61 41 41 41 41
ESI=770F4C3B: 8B FF 55 8B EC 8B 45 08-85 C0 74 05 8B 40 FC D1
EDI=01D1F010: 7C 9E 55 03 00 00 00 00-1C 0A 57 03 70 1B EB 03
EIP=03E9F9C6: 8B 88 D8 00 00 00 52 8B-01 FF 50 0C 85 C0 8B 45
--> MOV ECX,[EAX+000000D8]
----------------------------------------------------------------
14:39:21.000 pid=1244 tid=1534 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [62626262])
----------------------------------------------------------------
EAX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
ECX=62626262: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDX=7C9137D8: 8B 4C 24 04 F7 41 04 06-00 00 00 B8 01 00 00 00
ESP=01D1EC44: BF 37 91 7C 2C ED D1 01-94 F8 D1 01 48 ED D1 01
EBP=01D1EC64: 14 ED D1 01 8B 37 91 7C-2C ED D1 01 94 F8 D1 01
ESI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EIP=62626262: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
--> N/A
----------------------------------------------------------------
Dimostrazione online
Formato txt
Ecco la situazione dei registri al momento del crash:
14:39:21.000 pid=1244 tid=1534 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [61616239])
----------------------------------------------------------------
EAX=61616161: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=03558474: 41 00 41 00 41 00 41 00-41 00 41 00 41 00 41 00
ECX=01D1E375: 00 00 00 00 00 00 00 00-00 00 00 00 00 00 00 00
EDX=01D1F020: 41 41 41 41 41 41 41 41-41 41 41 41 41 41 41 41
ESP=01D1F014: 00 00 00 00 1C 0A 57 03-70 1B EB 03 41 41 41 41
EBP=01D1F420: 41 41 41 41 41 41 41 41-61 61 61 61 41 41 41 41
ESI=770F4C3B: 8B FF 55 8B EC 8B 45 08-85 C0 74 05 8B 40 FC D1
EDI=01D1F010: 7C 9E 55 03 00 00 00 00-1C 0A 57 03 70 1B EB 03
EIP=03E9F9C6: 8B 88 D8 00 00 00 52 8B-01 FF 50 0C 85 C0 8B 45
--> MOV ECX,[EAX+000000D8]
----------------------------------------------------------------
14:39:21.000 pid=1244 tid=1534 EXCEPTION (first-chance)
----------------------------------------------------------------
Exception C0000005 (ACCESS_VIOLATION reading [62626262])
----------------------------------------------------------------
EAX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EBX=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
ECX=62626262: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDX=7C9137D8: 8B 4C 24 04 F7 41 04 06-00 00 00 B8 01 00 00 00
ESP=01D1EC44: BF 37 91 7C 2C ED D1 01-94 F8 D1 01 48 ED D1 01
EBP=01D1EC64: 14 ED D1 01 8B 37 91 7C-2C ED D1 01 94 F8 D1 01
ESI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EDI=00000000: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
EIP=62626262: ?? ?? ?? ?? ?? ?? ?? ??-?? ?? ?? ?? ?? ?? ?? ??
--> N/A
----------------------------------------------------------------
2007/05/08
MoAxB #08: SmartCode VNC Manager 3.6 (scvncctrl.dll) Denial of service
-----------------------------------------------------------------------------
SmartCode VNC Manager 3.6 (scvncctrl.dll) Denial of service
url: http://www.s-code.com/
price: from $98.94 to $2,500
author: shinnai
mail: shinnai[at]autistici[dot]org
site: http://shinnai.altervista.org
Tested on Windows XP Professional SP2 all patched, with Internet Explorer 7
-----------------------------------------------------------------------------
La maggior parte dei metodi di questo activex sono vulnerabili a DoS. L'exploit che riporto consente di controllare il contenuto di EAX e ECX ma lo scenario varia a seconda della lunghezza della stringa passata.
Lo propongo come DoS ma non escludo la possibilità di trovare il modo di eseguire codice arbitrario.
Dimostrazione online
Formato txt
Ecco il contenuto dei registri al momento del crash:
EAX 61616161
ECX 62626262
EDX 02DFECA0 ASCII "aaaabbbbBBB..."
EBX 02DF0000
ESP 0173F068
EBP 0173F288
ESI 02DFEC98 ASCII "AAAAAAAAaaaabbbbBBB..."
EDI 00000221
EIP 7C92142E ntdll.7C92142E
7C92142E 8B39 MOV EDI,DWORD PTR DS:[ECX] <-- CRASH
SmartCode VNC Manager 3.6 (scvncctrl.dll) Denial of service
url: http://www.s-code.com/
price: from $98.94 to $2,500
author: shinnai
mail: shinnai[at]autistici[dot]org
site: http://shinnai.altervista.org
Tested on Windows XP Professional SP2 all patched, with Internet Explorer 7
-----------------------------------------------------------------------------
La maggior parte dei metodi di questo activex sono vulnerabili a DoS. L'exploit che riporto consente di controllare il contenuto di EAX e ECX ma lo scenario varia a seconda della lunghezza della stringa passata.
Lo propongo come DoS ma non escludo la possibilità di trovare il modo di eseguire codice arbitrario.
Dimostrazione online
Formato txt
Ecco il contenuto dei registri al momento del crash:
EAX 61616161
ECX 62626262
EDX 02DFECA0 ASCII "aaaabbbbBBB..."
EBX 02DF0000
ESP 0173F068
EBP 0173F288
ESI 02DFEC98 ASCII "AAAAAAAAaaaabbbbBBB..."
EDI 00000221
EIP 7C92142E ntdll.7C92142E
7C92142E 8B39 MOV EDI,DWORD PTR DS:[ECX] <-- CRASH
Subscribe to:
Posts (Atom)