Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-30190 — Prueba de concepto educativa para la vulnerabilidad CVE-2022-30190 (Follina). | Kitploit
Herramientas/GitHubGitHub/shndnth/cve-2022-30190
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPhishingAnálisis de MalwareComando y ControlIngeniería SocialAprendizaje y EducaciónDesarrollo de PayloadsLabs y Práctica
4hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
shndnth/cve-2022-30190

CVE-2022-30190

Prueba de concepto educativa para la vulnerabilidad CVE-2022-30190 (Follina).

Ver Repositorio

CVE-2022-30190 (Follina)

Desarrollo, Explotación, Análisis y Mitigación de Malware con Fines Educativos

Una prueba de concepto totalmente documentada que demuestra la vulnerabilidad Follina: desde la entrega mediante ingeniería social hasta la explotación, el análisis forense y el desarrollo del parche.


⚠️ Solo con fines educativos. Todas las actividades de este repositorio se llevaron a cabo exclusivamente en un entorno de laboratorio aislado con máquinas virtuales, como parte del módulo IE4012 Offensive Hacking Tactics & Strategies de SLIIT. Nada de lo aquí contenido debe usarse fuera de un laboratorio controlado. No pruebe contra sistemas o redes reales.


📋 Descripción general

CVE-2022-30190, apodada Follina, es una vulnerabilidad de ejecución remota de código en la herramienta de diagnóstico y soporte de Microsoft (MSDT). Fue divulgada públicamente el 30 de mayo de 2022 y se le asignó una puntuación CVSS de 7.8 (Alta). El exploit se activa cuando una víctima abre un documento de Microsoft Office especialmente manipulado: no se requieren macros. El documento obtiene una carga útil HTML de un servidor HTTP controlado por el atacante, que invoca el manejador de protocolo URI ms-msdt: y pasa comandos arbitrarios al sistema mediante el argumento PCWDiagnostic.


🗂️ Estructura del repositorio

root@kitploit:~
SourceCode.zip/
├── PoC.py                                  # Script principal del exploit
├── patch.py                                # Script del parche de mitigación
├── Invoice_FS-2026-8821_OVERDUE.docx       # Documento de Word malicioso generado
└── doc/                                    # Archivos XML internos extraídos del docx
    ├── word/
    │   ├── document.xml                    # Cuerpo principal del documento
    │   └── _rels/
    │       └── document.xml.rels           # Referencia OLE externa que apunta al servidor del atacante
    └── [Content_Types].xml

🚀 Cómo funciona

Fase 1: Entrega mediante ingeniería social

El señuelo es un correo de phishing que suplanta a una plataforma de facturación llamada FinanceSync y afirma que una factura está vencida. El adjunto es un archivo zip protegido con contraseña (Invoice.zip) que contiene el documento de Word malicioso. El uso de un archivo cifrado evita la mayoría de los escáneres de puerta de enlace de correo, ya que el contenido no puede inspeccionarse.

Fase 2: Cadena de explotación

  • PoC.py genera Invoice_FS-2026-8821_OVERDUE.docx e inicia un servidor HTTP en el puerto 8000
  • El documento contiene una referencia OLE externa en word/_rels/document.xml.rels que apunta a http://<attacker_ip>:8000/index.html
  • Cuando la víctima abre el documento, Word obtiene automáticamente la carga útil HTML: sin aviso al usuario, sin macros
  • La carga útil HTML contiene una verificación de fecha en JavaScript contra una fecha de activación fijada (2026-03-25). Si la condición de fecha no se cumple, no se ejecuta nada
  • Una vez que la condición se cumple, se dispara la URI ms-msdt: con un argumento PCWDiagnostic que contiene un comando de cmd.exe
  • La cadena de procesos WINWORD.EXE → msdt.exe → cmd.exe se ejecuta y escribe sys_cache.dat en C:\Users\Public\ como prueba de compromiso

Fase 3: Parche

patch.py elimina el manejador de protocolo URI ms-msdt del registro de Windows, rompiendo la cadena de explotación en la etapa de resolución de la URI, antes de que ningún argumento controlado por el atacante pueda llegar a MSDT.


⚙️ Uso

Requisitos previos

Máquina atacante (Kali Linux)

  • Python 3

Máquina víctima (Windows 10)

  • Microsoft Office instalado (compilación sin parchear)
  • Clave de registro ms-msdt presente en HKEY_CLASSES_ROOT
  • Fecha del sistema establecida en 2026-03-25 o posterior

Ejecutar la PoC

root@kitploit:~
# En la máquina atacante
python3 PoC.py

El script genera el documento de Word e inicia el servidor HTTP. Transfiera el documento a la VM víctima y ábralo. La terminal del atacante registrará la solicitud entrante de Word.

Ejecutar el parche

El script del parche debe ejecutarse como Administrador en la VM víctima con Windows.

root@kitploit:~
# Comprobar el estado actual
python patch.py --status

# Aplicar el parche (elimina la clave de registro ms-msdt)
python patch.py --apply

# Revertir al estado vulnerable (para volver a probar)
python patch.py --rollback

🔬 Detalles de la vulnerabilidad


🛡️ Efectividad del parche


🧠 Entorno de laboratorio

MáquinaFunciónDirección IP
VM Kali LinuxAtacante: ejecuta PoC.py192.168.56.10
VM Windows 10Víctima: abre el documento192.168.56.20

Ambas VM estaban conectadas mediante una red solo-anfitrión de VirtualBox sin acceso a internet.


Descargar herramienta
CampoDetalle
ID de CVECVE-2022-30190
Nombre comúnFollina
Puntuación CVSS7.8 (Alta)
Vector CVSSAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ComponenteHerramienta de diagnóstico y soporte de Microsoft (MSDT)
Versiones afectadasWindows 7 - 11 / Server 2008 R2 - 2022
Divulgada30 de mayo de 2022
Parche oficialKB5014697 (Patch Tuesday de junio de 2022)
PruebaAntes del parcheDespués del parche
Clave de registro ms-msdt presenteSí (VULNERABLE)No (MITIGADO)
Solicitud HTTP realizada por WordSíSí (sin cambios)
msdt.exe iniciadoSíNo
cmd.exe iniciadoSíNo
sys_cache.dat creadoSíNo
Exploit exitosoSíNo