
Code geändert, sodass wir nicht mehr auf CAB-Archive angewiesen sind.
Update: Code geändert, sodass wir nicht auf CAB-Archive angewiesen sind.
Die Datei „index.html“, die die Ausführung der Payload auslöst, enthält nur eine Codezeile innerhalb des script-Tags:
Ein Artikel im PDF-Format ist beigefügt.
Update: Link zur Videodemo -> https://www.youtube.com/watch?v=V9XD3VboEcU
Hinweis: Die Beispiel-RAR-Datei enthält KEIN Word-Dokument, das darauf ausgelegt ist, die Schwachstelle auszunutzen, da ich als Referenz einen der auf GitHub veröffentlichten PoCs verwendet habe. Stattdessen enthält sie lediglich zusammengeführte WSF- und RAR-Daten, um den im Artikel beschriebenen Pfad zu demonstrieren, sodass die Datei sowohl als RAR als auch als WSF (Chimäre) geparst werden kann.