
استغلال ثغرة يوم الصفر في Microsoft Follina (CVE-2022-30190)
أداة بايثون تعمل عبر سطر الأوامر لاستغلال الثغرة ذات اليوم الصفري في MSDT (أداة تشخيص الدعم من مايكروسوفت) والمعروفة أيضًا باسم 'Follina' CVE-2022-30190.
معلومات : ثغرة يوم صفري جديدة في Microsoft Office تُستخدم في هجمات لتنفيذ PowerShell
مصنوع بلغة بايثون (3.10.4)
جديدhttps://github.com/Hrishikesh7665/Follina_Exploiter_CLI.git
أو
تنزيل المستودع
تحميل مضغوط مباشر انقر هنا
لنظام لينكس
pip3 install pyfiglet
أمر سطر واحد
git clone https://github.com/Hrishikesh7665/Follina_Exploiter_CLI.git && pip3 install pyfiglet
python3 "follinaExploiter.py"
لنظام ويندوز
pip install pyfiglet
python "follinaExploiter.py"
تنفيذ أمر ضار

الحصول على شل عكسي

يتم استغلال الثغرة باستخدام مخطط URI الخاص بـ MSProtocol لتحميل بعض التعليمات البرمجية. يمكن للمهاجمين تضمين روابط ضارة داخل مستندات Microsoft Office أو قوالب أو رسائل بريد إلكتروني تبدأ بـ ms-msdt: والتي سيتم تحميلها وتنفيذها لاحقًا دون تفاعل المستخدم - باستثناء إذا كان وضع العرض المحمي ممكّنًا. ومع ذلك، فإن تحويل المستند إلى تنسيق RTF يمكن أيضًا تجاوز ميزة العرض المحمي.
قد تحتوي ملفات docx الخاصة بـ MS Office على مراجع كائنات OLE خارجية كملفات HTML. يوجد مخطط HTML "ms-msdt:" يستدعي أداة التشخيص msdt، القادرة على تنفيذ تعليمات برمجية عشوائية (محددة في المعاملات).
إذا قمت أيضًا بإضافة هذه العناصر تحت عنصر <o:OLEObject> في word/document.xml
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>
فسيعمل أيضًا كـ RTF (افتح ملف docx الناتج واحفظه كـ RTF).
مع RTF، ليست هناك حاجة لفتح الملف في Word، يكفي تصفح الملف وإلقاء نظرة عليه في جزء المعاينة. يؤدي جزء المعاينة إلى تشغيل الحمولة HTML الخارجية ويحدث تنفيذ التعليمات البرمجية عن بُعد دون أي نقرات.
تحذير تقع مسؤولية الامتثال لجميع القوانين المعمول بها على عاتق المستخدم النهائي.
استغلال Follina الكود ابتكره في الأصل John Hamond
سلام ✌️