
Un outil Python en ligne de commande pour exploiter la vulnérabilité Zero-Day dans MSDT (Microsoft Support Diagnostic Tool) également connue sous le nom de 'Follina' CVE-2022-30190.
Un outil en ligne de commande basé sur Python pour exploiter la vulnérabilité Zero-Day dans MSDT (Outil de diagnostic du support Microsoft), également connue sous le nom de 'Follina' CVE-2022-30190.
Info : Nouveau Zero-Day Microsoft Office utilisé dans des attaques pour exécuter PowerShell
Réalisé en Python (3.10.4)
Nouveauhttps://github.com/0xAbbarhSF/FollinaXploit
Pour Linux
pip3 install pyfiglet
Commande unique
git clone https://github.com/0xAbbarhSF/FollinaXploit && pip3 install pyfiglet && cd FollinaXploit
python3 "follinaExploiter.py"
Pour Windows
pip install pyfiglet
python "follinaExploiter.py"
La vulnérabilité est exploitée en utilisant le schéma d'URI MSProtocol pour charger du code. Les attaquants peuvent intégrer des liens malveillants dans des documents Microsoft Office, des modèles ou des courriels commençant par ms-msdt: qui seront chargés et exécutés ensuite sans interaction de l'utilisateur
Les fichiers docx MS Office peuvent contenir des références d'objet OLE externes sous forme de fichiers HTML. Il existe un schéma HTML "ms-msdt:" qui invoque l'outil de diagnostic msdt, capable d'exécuter du code arbitraire (spécifié dans les paramètres).
Si vous ajoutez également ces éléments sous l'élément <o:OLEObject> dans word/document.xml
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>
cela fonctionnera également en RTF (ouvrez le docx obtenu et enregistrez-le en RTF).
Avec RTF, il n'est pas nécessaire d'ouvrir le fichier dans Word, il suffit de naviguer jusqu'au fichier et de le visualiser dans un volet d'aperçu. Le volet d'aperçu déclenche la charge utile HTML externe et l'exécution de code à distance (RCE) sans aucun clic.