当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2012-015858

漏洞标题:利用QQ拼音纯净版实现提权

相关厂商:腾讯

漏洞作者: 小屁孩

提交时间:2012-12-10 20:46

修复时间:2012-12-11 10:30

公开时间:2012-12-11 10:30

漏洞类型:成功的入侵事件

危害等级:高

自评Rank:15

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2012-12-10: 细节已通知厂商并且等待厂商处理中
2012-12-11: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

利用QQ拼音纯净版实现提权

详细说明:

前言
发现这个漏洞的时候, 笔者正在机房上课。正想用3389远程桌面去控制宿舍电脑的时候,因为重做系统忘记自己的IP地址,因此就随手扫描了一下IP段开3389端口的电脑。
没想到就随手扫描到一台Win8的系统,而且这个系统还装了QQ输入法Windows8纯净版。
当时我就想起初中时候的那个极品五笔的漏洞,就随手测试了一下,没想到在时隔7、8年后的今天,号称非常安全的WIN8系统居然还有如此大的漏洞。这边就把提权过程理一遍。
过程
首先确认装有这个QQ拼音输入法

1.jpg


ctrl+空格调出托盘,找到这个选项

2.jpg


顺利开启IE浏览器

3.jpg


这边需要说明的事,IE10浏览器和Win8安全性确实是提高了非常多。随手在地址栏输入D: file://d: 这样的命令都无法打开文件夹。本以为只要随便上传一个bat批处理,写上提权用的命令,然后利用IE下载下来打开运行即可,没想到各种提示系统要求验证您的用户密码等,根本无法进行下载,可见常规方式真的行不通,微软还是有在修复这些漏洞,但是经过笔者的诸多尝试,最终发现有一处漏洞尚未填补。
那就是文件菜单的-另存为选项,将网页文件另存为即可打开文件夹对话框

4.jpg


这个时候感觉已经快要接近胜利,但是经过半节课多的尝试,笔者始终无法再有实质性的突破
如图,文件夹选项卡已经被限定成几种mnt、txt等格式

5.jpg


笔者甚至能用记事本等程序打开进行提权命令编辑,但是关键的地方却始终被微软限制。不管是另存为bat或者打开其他程序,均无法显示或者正常打开。而且就算保存成bat,在当前限定的mnt、txt等文件可查看的情况下根本也无法看到生成后的文件。

6.jpg


在进行了诸多尝试,甚至开启文件夹共享,也无法生效,可见WIN8还是对安全性进行了很大的提升。
这个时候,笔者想起初中时奋斗的那些日日夜夜,想到了解决办法,没错,就是用快捷方式的漏洞。
在无法查看任何exe等可执行文件的情况下,包括net.exe 这个关键的提权程序时,实际上也可以直接创建快捷方式
对这个快捷方式直接赋参数运行。随便创建一个快捷方式,然后将目标改为系统目录里面的net文件 后面空格附上参数即可
创建用户Helper

7.jpg


将用户加入管理组,获取最高权限

8.jpg


好了激动人心的时刻到了

9.jpg


OK,登陆成功,用了一节课时间就可以了。

10.jpg


漏洞证明:

10.jpg

修复方案:

大牛们

版权声明:转载请注明来源 小屁孩@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2012-12-11 10:30

厂商回复:

历史漏洞,已处理。

最新状态:

暂无


漏洞评价:

评论

  1. 2012-12-10 21:11 | 数据流 ( 普通白帽子 | Rank:716 漏洞数:88 | all or nothing,now or never)

    @xsser 直接封号吧 他发东西都是网上早就有了的

  2. 2012-12-10 21:24 | 梧桐雨 认证白帽子 ( 核心白帽子 | Rank:1576 漏洞数:184 | 关注技术与网络安全)

    支持一楼,直接封号吧。

  3. 2012-12-10 21:32 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @数据流 已封

  4. 2012-12-10 21:40 | 数据流 ( 普通白帽子 | Rank:716 漏洞数:88 | all or nothing,now or never)

    @梧桐雨 @xsser 很果断啊 :-)

  5. 2012-12-10 21:42 | 鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)

    这种人留着也没用。。。

  6. 2012-12-11 09:33 | 小威 ( 普通白帽子 | Rank:492 漏洞数:76 | 活到老,学到老!)

    e 还想说早就有了呢 没想到先封了

  7. 2012-12-11 12:06 | Rona ( 实习白帽子 | Rank:88 漏洞数:23 | test)

    @xsser 我相信他会重新搜个漏洞回来的!

  8. 2012-12-11 12:19 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @Rona 再封

  9. 2012-12-11 12:51 | koohik ( 普通白帽子 | Rank:542 漏洞数:63 | 没什么介绍的http://www.koohik.com/)

    @xsser 哈哈,来了继续封

  10. 2012-12-11 14:43 | 神刀 ( 路人 | Rank:23 漏洞数:3 | www.shellsec.com内射那么牛,虾米没妹子?)

    支持一楼,直接封号吧。

  11. 2012-12-11 15:23 | HuGtion ( 实习白帽子 | Rank:70 漏洞数:10 | 学习安全技术。)

    他是肿么通过审核的捏? 应该直接不给他通过

  12. 2012-12-13 11:07 | horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)

    外部关联:http://www.cnblogs.com/maybreath/archive/2012/11/20/2778875.html(此文原出处)

  13. 2012-12-13 11:09 | horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)

    缺陷关联: WooYun: QQ拼音可导致Win8被绕过登录 (缺陷成因类似;与外部关联的攻击手法不同)

  14. 2012-12-13 13:02 | Kaier ( 路人 | Rank:11 漏洞数:1 )

    我怎么老感觉什么时候看过似的