Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/shndnth/cve-2022-30190
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPhishingAnalisi MalwareCommand and ControlIngegneria SocialeApprendimento e FormazioneSviluppo PayloadLab e Pratica
45 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
shndnth/cve-2022-30190

CVE-2022-30190

Proof-of-Concept educativo per la vulnerabilità CVE-2022-30190 (Follina).

Vedi Repository

CVE-2022-30190 (Follina)

Sviluppo, Sfruttamento, Analisi e Mitigazione di Malware a Scopo Didattico

Un proof-of-concept completamente documentato che dimostra la vulnerabilità Follina - dalla consegna tramite ingegneria sociale fino allo sfruttamento, all'analisi forense e allo sviluppo di patch.


⚠️ Solo per uso didattico. Tutte le attività in questo repository sono state condotte esclusivamente in un ambiente di laboratorio con macchine virtuali isolate come parte del modulo IE4012 Tattiche e Strategie di Hacking Offensivo presso SLIIT. Niente di ciò che qui è contenuto dovrebbe essere utilizzato al di fuori di un laboratorio controllato. Non testare su sistemi o reti reali.


📋 Panoramica

CVE-2022-30190, soprannominata Follina, è una vulnerabilità di esecuzione remota di codice nel Microsoft Support Diagnostic Tool (MSDT). È stata divulgata pubblicamente il 30 maggio 2022 e ha ricevuto un punteggio CVSS di 7.8 (Alto). L'exploit si attiva quando una vittima apre un documento Microsoft Office appositamente creato - nessuna macro richiesta. Il documento recupera un payload HTML da un server HTTP controllato dall'attaccante, che invoca il gestore del protocollo URI ms-msdt: e passa comandi arbitrari al sistema tramite l'argomento PCWDiagnostic.


🗂️ Struttura del repository

root@kitploit:~
SourceCode.zip/
├── PoC.py                                  # Main exploit script
├── patch.py                                # Mitigation patch script
├── Invoice_FS-2026-8821_OVERDUE.docx       # Generated malicious Word document
└── doc/                                    # Internal XML files extracted from the docx
    ├── word/
    │   ├── document.xml                    # Main document body
    │   └── _rels/
    │       └── document.xml.rels           # External OLE reference pointing to attacker server
    └── [Content_Types].xml

🚀 Come funziona

Fase 1 - Consegna tramite ingegneria sociale

Il richiamo è un'email di phishing che si finge una piattaforma di fatturazione chiamata FinanceSync, sostenendo che una fattura è scaduta. L'allegato è un archivio zip protetto da password (Invoice.zip) contenente il documento Word dannoso. Usare un archivio crittografato aggira la maggior parte degli scanner dei gateway email poiché il contenuto non può essere ispezionato.

Fase 2 - Catena di sfruttamento

  • PoC.py genera Invoice_FS-2026-8821_OVERDUE.docx e avvia un server HTTP sulla porta 8000
  • Il documento contiene un riferimento OLE esterno in word/_rels/document.xml.rels che punta a http://<attacker_ip>:8000/index.html
  • Quando la vittima apre il documento, Word recupera automaticamente il payload HTML - nessun prompt utente, nessuna macro
  • Il payload HTML contiene un controllo della data in JavaScript rispetto a una data di attivazione hardcoded (2026-03-25). Se la condizione della data non è soddisfatta, nulla viene eseguito
  • Una volta superata la condizione, l'URI ms-msdt: viene attivato con un argomento PCWDiagnostic contenente un comando cmd.exe
  • La catena di processi WINWORD.EXE → msdt.exe → cmd.exe viene eseguita e scrive sys_cache.dat in C:\Users\Public\ come prova di compromissione

Fase 3 - Patch

patch.py rimuove il gestore del protocollo URI ms-msdt dal registro di Windows, interrompendo la catena di sfruttamento nella fase di risoluzione dell'URI prima che eventuali argomenti controllati dall'attaccante possano raggiungere MSDT.


⚙️ Utilizzo

Prerequisiti

Macchina attaccante (Kali Linux)

  • Python 3

Macchina vittima (Windows 10)

  • Microsoft Office installato (build non patched)
  • Chiave di registro ms-msdt presente sotto HKEY_CLASSES_ROOT
  • Data di sistema impostata al 2026-03-25 o successiva

Esecuzione del PoC

root@kitploit:~
# On the attacker machine
python3 PoC.py

Lo script genera il documento Word e avvia il server HTTP. Trasferisci il documento sulla VM vittima e aprilo. Il terminale dell'attaccante registrerà la richiesta in arrivo da Word.

Esecuzione della patch

Lo script di patch deve essere eseguito come Amministratore sulla VM Windows vittima.

root@kitploit:~
# Check current status
python patch.py --status

# Apply the patch (removes ms-msdt registry key)
python patch.py --apply

# Roll back to vulnerable state (for re-testing)
python patch.py --rollback

🔬 Dettagli della vulnerabilità


🛡️ Efficacia della patch


🧠 Ambiente di laboratorio

MacchinaRuoloIndirizzo IP
Macchina virtuale Kali LinuxAttaccante - esegue PoC.py192.168.56.10
Macchina virtuale Windows 10Vittima - apre il documento192.168.56.20

Entrambe le VM erano connesse tramite una rete Host-Only di VirtualBox senza accesso a Internet.

Scarica lo strumento
CampoDettaglio
ID CVECVE-2022-30190
Nome comuneFollina
Punteggio CVSS7.8 (Alto)
Vettore CVSSAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ComponenteMicrosoft Support Diagnostic Tool (MSDT)
Versioni affetteWindows 7 - 11 / Server 2008 R2 - 2022
Divulgato30 maggio 2022
Patch ufficialeKB5014697 (Patch Tuesday di giugno 2022)
TestPrima della patchDopo la patch
Chiave di registro ms-msdt presenteSì (VULNERABILE)No (MITIGATA)
Richiesta HTTP effettuata da WordSìSì (invariato)
msdt.exe avviatoSìNo
cmd.exe avviatoSìNo
sys_cache.dat creatoSìNo
Exploit riuscitoSìNo