
MS Office e Windows HTML RCE (CVE-2023-36884) - PoC e exploit
Em 11 de julho de 2023, a Microsoft lançou uma atualização destinada a corrigir múltiplas vulnerabilidades de Execução Remota de Código (RCE) ativamente exploradas. Essa ação também trouxe à luz uma campanha de phishing orquestrada por um ator de ameaças conhecido como Storm-0978, visando especificamente organizações na Europa e América do Norte. No centro dessa campanha estava uma vulnerabilidade de dia zero, designada como CVE-2023-36884, que permitia ao atacante explorar arquivos de pesquisa do Windows por meio de documentos Office Open eXtensible Markup Language (OOXML) meticulosamente elaborados, apresentando iscas geopolíticas relacionadas ao Congresso Mundial da Ucrânia (UWC). Embora uma solução alternativa tenha sido inicialmente proposta para mitigar essa vulnerabilidade, a Microsoft lançou uma atualização de Defesa em Profundidade do Office em 8 de agosto de 2023, que efetivamente quebrou a cadeia de exploração que levava ao RCE por meio de arquivos de pesquisa do Windows (*.search-ms).
Este script de exploração foi escrito para uma análise de CVE no vsociety.
Instale os pacotes PIP:
pip install python-docx pywin32
Crie um arquivo example.html e inicie um servidor web HTTP Python:
New-Item -Path "example.html" - ItemType File
python -m http.server 8888
Em seguida, execute o script:
python gen_docx_with_rtf_altchunk.py merged.docx autolinked.rtf http://localhost:8888/example.html
Agora, o arquivo gerado pode ser compartilhado com sua vítima por e-mail ou outro meio. O link pode ser direcionado para seu servidor SMB para roubar o hash NTLM da vítima ou para um arquivo HTML que contenha um iframe com uma referência a um arquivo de Pesquisa do Windows, exatamente como no malware original. Devido à falta de informações adicionais, a exploração exata não pode ser demonstrada.
Este script de exploração foi criado exclusivamente para fins de pesquisa e para o desenvolvimento de técnicas defensivas eficazes. Não se destina a ser utilizado para quaisquer atividades maliciosas ou não autorizadas. O autor e o proprietário do script isentam-se de qualquer responsabilidade ou obrigação por qualquer uso indevido ou dano causado por este software. Os usuários são instados a usar este software de forma responsável e apenas de acordo com as leis e regulamentos aplicáveis. Use de forma responsável.