
Удаленное выполнение кода через HTML в MS Office и Windows (CVE-2023-36884) - PoC и эксплойт
11 июля 2023 года Microsoft выпустила исправление, направленное на устранение нескольких активно эксплуатируемых уязвимостей удаленного выполнения кода (RCE). Это действие также пролило свет на фишинговую кампанию, организованную угрозой, известной как Storm-0978, которая была нацелена на организации в Европе и Северной Америке. В основе этой кампании лежала уязвимость нулевого дня, обозначенная как CVE-2023-36884, которая позволяла злоумышленнику эксплуатировать файлы поиска Windows с помощью тщательно созданных документов Office Open eXtensible Markup Language (OOXML), содержащих геополитические приманки, связанные с Всемирным конгрессом украинцев (UWC). Хотя изначально был предложен обходной путь для смягчения этой уязвимости, Microsoft выпустила обновление Office Defense in Depth 8 августа 2023 года, эффективно разорвав цепочку эксплуатации, которая приводила к RCE через файлы поиска Windows (*.search-ms).
Этот эксплойт-скрипт написан для анализа CVE на vsociety.
Установите PIP-пакеты:
pip install python-docx pywin32
Создайте файл example.html и запустите веб-сервер Python HTTP:
New-Item -Path "example.html" - ItemType File
python -m http.server 8888
Затем запустите скрипт:
python gen_docx_with_rtf_altchunk.py merged.docx autolinked.rtf http://localhost:8888/example.html
Теперь сгенерированный файл можно отправить жертве по электронной почте или иным способом. Ссылка может указывать на ваш SMB-сервер для кражи NTLM-хэша жертвы или на HTML-файл, содержащий iframe со ссылкой на файл поиска Windows, как в исходном вредоносном ПО. Из-за отсутствия дополнительной информации точная эксплуатация не может быть показана.
Этот эксплойт-скрипт был создан исключительно для исследовательских целей и разработки эффективных методов защиты. Он не предназначен для использования в каких-либо вредоносных или несанкционированных действиях. Автор и владелец скрипта снимают с себя любую ответственность за неправильное использование или ущерб, причиненный данным программным обеспечением. Пользователей настоятельно призывают использовать это программное обеспечение ответственно и только в соответствии с действующими законами и нормативными актами. Используйте ответственно.