
أداة بايثون تعتمد على سطر الأوامر لاستغلال ثغرة يوم الصفر في MSDT (Microsoft Support Diagnostic Tool) المعروفة أيضًا باسم 'Follina' CVE-2022-30190.
أداة بايثون تعتمد على سطر الأوامر لاستغلال ثغرة اليوم الصفري في MSDT (أداة التشخيص والدعم من مايكروسوفت) والمعروفة أيضًا باسم 'Follina' CVE-2022-30190.
معلومات: ثغرة يوم صفري جديدة في Microsoft Office تُستخدم في هجمات لتنفيذ PowerShell
مصنوع بلغة بايثون (3.10.4)
جديدhttps://github.com/0xAbbarhSF/FollinaXploit
لنظام لينكس
pip3 install pyfiglet
أمر سطر واحد
git clone https://github.com/0xAbbarhSF/FollinaXploit && pip3 install pyfiglet && cd FollinaXploit
python3 "follinaExploiter.py"
لنظام ويندوز
pip install pyfiglet
python "follinaExploiter.py"
يتم استغلال الثغرة باستخدام مخطط URI الخاص بـ MSProtocol لتحميل بعض الأكواد. يمكن للمهاجمين تضمين روابط ضارة داخل مستندات Microsoft Office أو القوالب أو رسائل البريد الإلكتروني تبدأ بـ ms-msdt: والتي سيتم تحميلها وتنفيذها بعد ذلك دون تفاعل المستخدم
قد تحتوي ملفات MS Office docx على مراجع كائنات OLE خارجية كملفات HTML. يوجد مخطط HTML "ms-msdt:" والذي يستدعي أداة تشخيص msdt، وهي قادرة على تنفيذ كود عشوائي (محدد في المعاملات).
إذا قمت أيضًا بإضافة هذه العناصر تحت العنصر <o:OLEObject> في word/document.xml
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>
فسيعمل أيضًا كـ RTF (افتح الملف الناتج docx واحفظه كـ RTF).
مع RTF، ليست هناك حاجة لفتح الملف في Word، بل يكفي تصفح الملف وإلقاء نظرة عليه في جزء المعاينة. يقوم جزء المعاينة بتشغيل الحمولة الخارجية HTML ويتم تنفيذ الأوامر عن بُعد دون أي نقرات.