
Python-инструмент для командной строки, предназначенный для эксплуатации уязвимости нулевого дня в MSDT (Microsoft Support Diagnostic Tool), также известной как 'Follina' CVE-2022-30190.
Инструмент командной строки на Python для эксплуатации уязвимости нулевого дня в MSDT (Microsoft Support Diagnostic Tool), также известной как «Follina» CVE-2022-30190.
Информация: Новая уязвимость нулевого дня в Microsoft Office используется в атаках для выполнения PowerShell
Сделано на Python (3.10.4)
Новоеhttps://github.com/0xAbbarhSF/FollinaXploit
Для Linux
pip3 install pyfiglet
Одной строкой
git clone https://github.com/0xAbbarhSF/FollinaXploit && pip3 install pyfiglet && cd FollinaXploit
python3 "follinaExploiter.py"
Для Windows
pip install pyfiglet
python "follinaExploiter.py"
Уязвимость эксплуатируется с использованием схемы URI MSProtocol для загрузки некоторого кода. Атакующие могут встраивать вредоносные ссылки в документы Microsoft Office, шаблоны или электронные письма, начинающиеся с ms-msdt:, которые будут загружены и выполнены без взаимодействия с пользователем — за исключением случаев, когда включён режим защищённого просмотра. Тем не менее, преобразование документа в формат RTF также может обойти функцию защищённого просмотра.
Документы MS Office docx могут содержать внешние ссылки на объекты OLE в виде HTML-файлов. Существует HTML-схема «ms-msdt:», которая вызывает диагностический инструмент msdt, способный выполнять произвольный код (указанный в параметрах).
Если вы также добавите эти элементы под <o:OLEObject> в word/document.xml
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>
тогда это также будет работать как RTF (откройте полученный docx и сохраните его как RTF).
С RTF нет необходимости открывать файл в Word, достаточно просмотреть файл в области предварительного просмотра. Область предварительного просмотра запускает внешнюю HTML-нагрузку, и RCE происходит без каких-либо кликов.