
Proof-of-Concept-Exploit für CVE-2022-30190 (Follina-MSDT-Sicherheitslücke). Erzeugt ein schädliches Word-Dokument, das über das Microsoft Support Diagnostic Tool ein Remote-Skript ausführt.
Nur ein weiterer PoC für den neuen MSDT-Exploit
Um das Dokument zu bearbeiten, öffnen Sie es einfach mit 7z, xarchiver, ... um den Wert in word\rels\document.xml.rels auf Ihre IP zu ändern.
Der Exploit muss mindestens 3541 Zeichen vor dem window.location.href enthalten, und sie müssen sich innerhalb des script-Tags befinden. Jetzt sind es etwa 9000, nur um sicherzugehen.
Mehr über den Exploit:
https://www.borncity.com/blog/2022/06/01/follina-schwachstelle-cve-2022-30190-warnungen-erste-angriffe-der-status/ (deutsch)
https://packetstormsecurity.com/files/167317/msdt-poc.txt
Minderung und Workaround:
Windows Defender weiß bereits, dass es sich um einen Sicherheitsfehler handelt (Trojan:Win32/Mesdetty.D), daher müssen Sie die Datei bearbeiten, falls Sie erwischt werden.
ERINNERUNG: NUR ZU BILDUNGSZWECKEN!!! ;)