Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/ernestak/cve-2022-30190
Herramientas DefensivasAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAprendizaje y EducaciónRespuesta a Incidentes
GitHubernestak/cve-2022-30190

CVE-2022-30190

Orientación oficial y soluciones alternativas para CVE-2022-30190, una vulnerabilidad de ejecución remota de código en la Herramienta de diagnóstico y soporte de Microsoft (MSDT) explotable a través de aplicaciones de Office.

Ver Repositorio
13hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-30190

Orientación sobre la vulnerabilidad CVE-2022-30190 de la herramienta de diagnóstico de soporte de Microsoft MSRC / Por msrc / 30 de mayo de 2022 El lunes 30 de mayo de 2022, Microsoft publicó el aviso CVE-2022-30190 sobre la vulnerabilidad de la herramienta de diagnóstico de soporte de Microsoft (MSDT) en Windows.

Existe una vulnerabilidad de ejecución remota de código cuando se invoca MSDT mediante el protocolo URL desde una aplicación que realiza la llamada, como Word. Un atacante que explote esta vulnerabilidad con éxito puede ejecutar código arbitrario con los privilegios de la aplicación que realiza la llamada. El atacante puede entonces instalar programas, ver, cambiar o eliminar datos, o crear nuevas cuentas en el contexto permitido por los derechos del usuario.

Soluciones alternativas Para deshabilitar el protocolo URL de MSDT

Deshabilitar el protocolo URL de MSDT impide que los solucionadores de problemas se inicien como vínculos, incluidos los vínculos de todo el sistema operativo. Los solucionadores de problemas aún se pueden abrir mediante la aplicación Obtener ayuda y en la configuración del sistema como otros solucionadores de problemas adicionales. Siga estos pasos para deshabilitarlo:

Ejecute el símbolo del sistema como administrador. Para realizar una copia de seguridad de la clave del registro, ejecute el comando “reg export HKEY_CLASSES_ROOT\ms-msdt filename“ Ejecute el comando “reg delete HKEY_CLASSES_ROOT\ms-msdt /f”. Cómo deshacer la solución alternativa

Ejecute el símbolo del sistema como administrador. Para restaurar la clave del registro, ejecute el comando “reg import filename” Detecciones y protecciones de Microsoft Defender Microsoft Defender Antivirus (MDAV) Microsoft Defender Antivirus proporciona detecciones y protecciones para una posible explotación de la vulnerabilidad con las siguientes firmas, utilizando la compilación de detección 1.367.851.0 o superior:

  • Trojan:Win32/Mesdetty.A (bloquea la línea de comandos de msdt)
  • Trojan:Win32/Mesdetty.B (bloquea la línea de comandos de msdt)
  • Behavior:Win32/MesdettyLaunch.A!blk (termina el proceso que inició la línea de comandos de msdt)
  • Trojan:Win32/MesdettyScript.A (para detectar archivos HTML que contienen un comando sospechoso de msdt que se está eliminando)
  • Trojan:Win32/MesdettyScript.B (para detectar archivos HTML que contienen un comando sospechoso de msdt que se está eliminando)

Los clientes con Microsoft Defender Antivirus (MDAV) deben activar la protección proporcionada por la nube y el envío automático de muestras. Estas capacidades utilizan inteligencia artificial y aprendizaje automático para identificar y detener rápidamente amenazas nuevas y desconocidas.

Microsoft Defender for Endpoint (MDE) Microsoft Defender for Endpoint proporciona a los clientes detecciones y alertas. El siguiente título de alerta en el portal de Microsoft 365 Defender puede indicar actividad de amenazas en su red:

  • Comportamiento sospechoso de una aplicación de Office
  • Comportamiento sospechoso de Msdt.exe

Los clientes de Microsoft Defender for Endpoint (MDE) pueden habilitar la regla de reducción de la superficie de ataque “Block all Office applications from creating child processes” GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a, que impide que las aplicaciones de Office creen procesos secundarios. La creación de procesos secundarios maliciosos es una estrategia común de malware. Para obtener más información, consulte la regla ASR Block all Office applications from creating child processes.

Microsoft Defender for Office 365 (MDO) Microsoft Defender for Office 365 proporciona detecciones y protección para correos electrónicos que contienen documentos maliciosos o URL utilizados para explotar esta vulnerabilidad:

  • Trojan_DOCX_OLEAnomaly_AC
  • Trojan_DOCX_OLEAnomaly_AD
  • Trojan_DOCX_OLEAnomaly_AE
  • Trojan_DOCX_OLEAnomaly_AF
  • Exploit_UIA_CVE_2022_30190
  • Exploit_CVE_2022_30190_ShellExec
  • Exploit_HTML_CVE_2022_30190_A
  • Exploit_Win32_CVE_2022_30190_B

Preguntas frecuentes P: ¿Protegen la Vista protegida y Application Guard para Office de esta vulnerabilidad?

R: Si la aplicación que realiza la llamada es una aplicación de Microsoft Office, de forma predeterminada, Microsoft Office abre los documentos de Internet en la Vista protegida o en Application Guard para Office, ambos impiden el ataque actual.

Para obtener información sobre la Vista protegida, consulte What is Protected View? Para obtener información sobre Application Guard para Office, consulte Application Guard for Office. P: ¿Configurar la opción de GPO Computer Configuration\Administrative Templates\System\Troubleshooting and Diagnostics\Microsoft Support Diagnostic Tool\”Microsoft Support Diagnostic Tool: Turn on MSDT interactive communication with support provider” en “Disabled” es otra solución alternativa?

Subárbol del Registro: HKEY_LOCAL_MACHINE Ruta del Registro: \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
Nombre del valor: DisableQueryRemoteServer Tipo: REG_DWORD Valor: 0

R: No, esta GPO no proporciona protección contra esta vulnerabilidad. La “comunicación interactiva con el proveedor de soporte” es un modo especial en el que se ejecuta MSDT cuando se inicia sin parámetros, lo que no tiene ningún impacto en la compatibilidad de MSDT con el protocolo URL.

P: ¿Configurar la opción de GPO Computer Configuration – Administrative Templates – System – Troubleshooting and Diagnostics – Microsoft Support Diagnostic Tool\”Troubleshooting: Allow users to access recommended troubleshooting for known problems” en “Disabled” es otra solución alternativa?

R: No, habilitar o deshabilitar esta directiva de grupo no tiene ningún efecto en la parte vulnerable de la funcionalidad del solucionador de problemas, por lo que no es una solución alternativa viable.

P: ¿Es viable como solución alternativa bloquear MSDT mediante tecnologías como Windows Defender Application Control (WDAC), equivalente a eliminar el controlador de MSDT “HKEY_CLASSES_ROOT\ms-msdt”?

R: Bloquear MSDT impedirá que se inicien todos los solucionadores de problemas de Windows basados en MSDT, como el solucionador de problemas de red y el solucionador de problemas de impresora. La solución alternativa recomendada deshabilita la compatibilidad para hacer clic en los vínculos de MSDT y los usuarios pueden continuar usando los solucionadores de problemas de Windows conocidos.

P: ¿Qué versiones de Windows requieren la solución alternativa?

R: El protocolo URL de MSDT está disponible en Windows Server 2019 y Windows 10 versión 1809 y versiones posteriores compatibles de Windows. La clave del registro mencionada en la sección de soluciones alternativas no existirá en versiones anteriores compatibles de Windows, por lo que la solución alternativa no es necesaria.

Actualizaremos CVE-2022-30190 con más información.

El equipo de MSRC

Revisiones: 06/06/2022 – Se agregaron más preguntas frecuentes. 06/07/2022 – Se agregó una pregunta y respuesta más. 06/07/2022 – Se agregó información de detección adicional.

Descargar herramienta