Microsoft JET RCE漏洞预警

admin 2023-12-04 07:36:03 AnQuanKeInfo 来源:ZONE.CI 全球网 0 阅读模式

0x00 漏洞背景

2018年9月20日 Zero Day Initiative(ZDI)团队已公开披露了Microsoft JET数据库引擎中的一个严重的远程执行代码漏洞。

JET数据库引擎和windows捆绑在一起,并且被多个windows产品所使用。

 

0x01 漏洞详情

该漏洞是JET数据库引擎中的一个越界(OOB)写入造成的。

微软的OLE DB Provider for JET和Access ODBC仅支持32位,这意味着在64位的主机上无法获得直接利用。
但在64位主机上可以通过启动

c:\ windows \ SysWOW64 \wscript.exe poc.js

来使用32位wscript.exe来触发该PoC。

同时这种攻击可以通过Internet Explorer进行触发,即使在64位Windows上,Internet Explorer渲染过程也是32位的。

但在IE11上 – 在Internet和Intranet区域中禁用了安全设置“跨域访问数据源”,这会导致JavaScript错误。无法触发漏洞。

同时从本地驱动器(或USB磁盘)启动恶意poc.html也会触发该漏洞。但需要户按下“允许阻止的内容”才会触发。

 

0x02 漏洞验证

PoC内容如下

触发后引起wscript.exe崩溃

 

0x03 防御措施

官方尚未发布针对的补丁

360CERT建议

  • 谨慎行事,不要打开来自不信任来源的文件
  • 更新IE浏览器版本,避免随意点击允许阻止内容按钮

 

0x04 时间线

2018-08-05 ZDI向微软提交漏洞

2018-09-20 ZDI公布漏洞细节以及PoC

2018-09-25 360CERT发布预警

 

0x05 参考链接

  1. https://www.zerodayinitiative.com/blog/2018/9/20/zdi-can-6135-a-remote-code-execution-vulnerability-in-the-microsoft-windows-jet-database-engine
  2. https://support.microsoft.com/en-in/help/957570/the-microsoft-ole-db-provider-for-jet-and-the-microsoft-access-odbc-dr
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
Rokid招聘安全专家 AnQuanKeInfo

Rokid招聘安全专家

公司简介 Rokid 结合了“robot 机器人”和“kid 孩⼦”两个单词,同时也会让人们联想到发音相似的“rocket 火箭”这 个词。 Rokid公司成立
5倍赏金拿好,少年,去屠龙! AnQuanKeInfo

5倍赏金拿好,少年,去屠龙!

活动简介 当一颗恒星病变老去,黑洞就会出现,时间便如吹熄火苗般湮灭,所有的世界被吸收、被碾压直至崩溃、不复存在。这是他们的狂欢时刻,暗星已经崛起,若你不战,银河
评论:0   参与:  0