漏洞关键信息 标题: Flash Broker-Based - Sandbox Escape via Forward Slash Instead of Backslash EGB-ID: 37840 CVE编号: 2015-3082 作者: KEENTEAM 类型: REMOTE 平台: WINDOWS 日期: 2015-08-19 验证状态: EDB Verified 漏洞描述 漏洞类型: FlashBroker - Junction Check Bypass With Forward Slash IE PM Sandbox Escape 影响范围: Windows 8.1 Internet Explorer Protected Mode Bypass in FlashBroker 漏洞细节: FlashBroker 存在 NTFS junction 攻击漏洞,允许在用户权限下写入任意文件到文件系统。FlashBroker 在检查文件路径时仅考虑 "\" 作为分隔符,若路径包含 "/", 会造成目标文件夹检查错误。 证明概念(PoC) PoC描述: 该PoC将 写入启动文件夹,已通过测试注入到低完整性32位IE进程中的dll。需要Adobe Flash Player 16.0.0.305 (KB3021953) 安装。 使用限制: 在IE11 EPM上不适用,因其需要正常写入临时文件夹来设置junction。 相关链接 来源: https://code.google.com/p/google-security-research/issues/detail?id=278&can=1&q=label%3AProduct-Flash%20modified-after%3A2015%2F8%2F17&sort=id Proof of Concept: https://gitlab.com/exploit-database/exploitdb-bin-sploits/-/raw/main/bin-sploits/37840.zip