
Une preuve de concept pour CVE-2022-30190 (Follina).
Une preuve de concept (PoC) pour CVE-2022-30190 (Follina).
Modifiez config.xml pour changer le nom d'hôte et le numéro de port du serveur de l'attaquant.
<host>
<name>{ hostname }</name>
<port>{ port }</port>
</host>
Le script Python suivant construira le fichier trojan.docx et initialisera le serveur de l'attaquant.
python init.py
Construisez la charge utile et supprimez tous les binaires inutiles avec la commande suivante.
dotnet publish LocalEXF
Exécutez le script batch suivant pour supprimer définitivement ce répertoire et tout ce qu'il contient.
.\destroy_all.bat
Pour exécuter des commandes PowerShell complexes, comme dans cette PoC, ces commandes doivent être encodées en Base64.
index.html doit contenir au moins 4096 octets de données dans la balise <script>.
Tous les arguments doivent être utilisés comme décrit dans href.txt.
Microsoft Word ne peut pas utiliser le fichier index.html pour exécuter JavaScript. Mais pour une raison quelconque, location.href fonctionne.
Pour les commandes qui invoquent des tâches longues, un dépanneur apparaîtra lorsque la victime chargera le document. La victime peut involontairement annuler l'attaque en fermant le dépanneur. Assurez-vous que le temps d'exécution de la commande est court.