Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-30190 — Preuve de concept pédagogique pour la vulnérabilité CVE-2022-30190 (Follina). | Kitploit
Outils/GitHubGitHub/shndnth/cve-2022-30190
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebHameçonnageAnalyse de MalwareCommandement et ContrôleIngénierie SocialeApprentissage et ÉducationDéveloppement de Charges UtilesLabs et Pratique
4il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
shndnth/cve-2022-30190

CVE-2022-30190

Preuve de concept pédagogique pour la vulnérabilité CVE-2022-30190 (Follina).

Voir le dépôt

CVE-2022-30190 (Follina)

Développement de malware éducatif, exploitation, analyse et atténuation

Une preuve de concept entièrement documentée démontrant la vulnérabilité Follina - de la livraison par ingénierie sociale à l'exploitation, en passant par l'analyse forensique et le développement de correctifs.


⚠️ Usage éducatif uniquement. Toutes les activités de ce dépôt ont été menées exclusivement dans un environnement de laboratoire de machines virtuelles isolé dans le cadre du module IE4012 Offensive Hacking Tactics & Strategies de SLIIT. Rien ici ne doit être utilisé en dehors d'un laboratoire contrôlé. Ne testez pas sur des systèmes ou réseaux réels.


📋 Vue d'ensemble

CVE-2022-30190, surnommée Follina, est une vulnérabilité d'exécution de code à distance dans l'outil de diagnostic du support Microsoft (MSDT). Elle a été divulguée publiquement le 30 mai 2022 et a reçu un score CVSS de 7,8 (Élevé). L'exploit se déclenche lorsqu'une victime ouvre un document Microsoft Office spécialement conçu - aucune macro requise. Le document récupère une charge utile HTML depuis un serveur HTTP contrôlé par l'attaquant, qui invoque le gestionnaire de protocole URI ms-msdt: et transmet des commandes arbitraires au système via l'argument PCWDiagnostic.


🗂️ Structure du dépôt

root@kitploit:~
SourceCode.zip/
├── PoC.py                                  # Main exploit script
├── patch.py                                # Mitigation patch script
├── Invoice_FS-2026-8821_OVERDUE.docx       # Generated malicious Word document
└── doc/                                    # Internal XML files extracted from the docx
    ├── word/
    │   ├── document.xml                    # Main document body
    │   └── _rels/
    │       └── document.xml.rels           # External OLE reference pointing to attacker server
    └── [Content_Types].xml

🚀 Comment ça fonctionne

Phase 1 - Livraison par ingénierie sociale

L'appât est un e-mail de phishing se faisant passer pour une plateforme de facturation nommée FinanceSync, prétendant qu'une facture est en retard. La pièce jointe est une archive zip protégée par mot de passe (Invoice.zip) contenant le document Word malveillant. L'utilisation d'une archive chiffrée contourne la plupart des scanners de passerelles e-mail, car le contenu ne peut pas être inspecté.

Phase 2 - Chaîne d'exploitation

  • PoC.py génère Invoice_FS-2026-8821_OVERDUE.docx et démarre un serveur HTTP sur le port 8000
  • Le document contient une référence OLE externe dans word/_rels/document.xml.rels pointant vers http://<attacker_ip>:8000/index.html
  • Lorsque la victime ouvre le document, Word récupère automatiquement la charge utile HTML - aucune invite utilisateur, aucune macro
  • La charge utile HTML contient une vérification de date JavaScript par rapport à une date de déclenchement codée en dur (2026-03-25). Si la condition de date n'est pas remplie, rien ne s'exécute
  • Une fois la condition remplie, l'URI ms-msdt: est déclenchée avec un argument PCWDiagnostic contenant une commande cmd.exe
  • La chaîne de processus WINWORD.EXE → msdt.exe → cmd.exe s'exécute et écrit sys_cache.dat dans C:\Users\Public\ comme preuve de compromission

Phase 3 - Correctif

patch.py supprime le gestionnaire de protocole URI ms-msdt du registre Windows, interrompant la chaîne d'exploitation au niveau de la résolution de l'URI, avant que des arguments contrôlés par l'attaquant ne puissent atteindre MSDT.


⚙️ Utilisation

Prérequis

Machine de l'attaquant (Kali Linux)

  • Python 3

Machine victime (Windows 10)

  • Microsoft Office installé (version non corrigée)
  • Clé de registre ms-msdt présente sous HKEY_CLASSES_ROOT
  • Date système définie sur 2026-03-25 ou ultérieure

Exécution de la preuve de concept (PoC)

root@kitploit:~
# On the attacker machine
python3 PoC.py

Le script génère le document Word et démarre le serveur HTTP. Transférez le document vers la machine virtuelle victime et ouvrez-le. Le terminal de l'attaquant journalisera la requête entrante de Word.

Exécution du correctif

Le script de correctif doit être exécuté en tant qu'Administrateur sur la machine virtuelle Windows victime.

root@kitploit:~
# Check current status
python patch.py --status

# Apply the patch (removes ms-msdt registry key)
python patch.py --apply

# Roll back to vulnerable state (for re-testing)
python patch.py --rollback

🔬 Détails de la vulnérabilité


🛡️ Efficacité du correctif


🧠 Environnement de laboratoire

MachineRôleAdresse IP
VM Kali LinuxAttaquant - exécute PoC.py192.168.56.10
VM Windows 10Victime - ouvre le document192.168.56.20

Les deux machines virtuelles étaient connectées via un réseau VirtualBox Host-Only sans accès Internet.


Télécharger l’outil
ChampDétail
Identifiant CVECVE-2022-30190
Nom courantFollina
Score CVSS7,8 (Élevé)
Vecteur CVSSAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ComposantOutil de diagnostic du support Microsoft (MSDT)
Versions concernéesWindows 7 - 11 / Server 2008 R2 - 2022
Divulguée30 mai 2022
Correctif officielKB5014697 (Patch Tuesday de juin 2022)
TestAvant correctifAprès correctif
Clé de registre ms-msdt présenteOui (VULNÉRABLE)Non (ATTÉNUÉ)
Requête HTTP effectuée par WordOuiOui (inchangé)
msdt.exe lancéOuiNon
cmd.exe lancéOuiNon
sys_cache.dat crééOuiNon
Exploit réussiOuiNon