2022年5月30日星期一,微软发布了关于Windows中微软支持诊断工具(MSDT)漏洞的CVE-2022-30190。
当通过URL协议从Word等调用应用程序调用MSDT时,存在一个远程代码执行漏洞。成功利用此漏洞的攻击者可以以调用应用程序的权限运行任意代码。攻击者随后可以在用户权限允许的上下文中安装程序、查看、更改或删除数据,或创建新帐户。
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
有关使用Microsoft Sentinel进行威胁狩猎和告警的更多信息,请访问sentinel目录。
以下是两个POC仓库。我们确认John Hammond的POC有效。我们用它通过Word文档打开"记事本"窗口来验证告警。
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-30190
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-30190