← voltar
CVE-2022-30190highsob ataqueransomware

Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 99%
da publicação à arma0 dias
Publicada no NVD1 de jun.
1ª PoC30 de mai.
metasploit29 de mai.
CISA KEV+13d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
122 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-07-05

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código (RCE) no Microsoft Support Diagnostic Tool (MSDT), explorável quando um documento do Office (tipicamente Word) invoca o protocolo de URL 'ms-msdt' a partir de conteúdo externo. Ficou conhecida como 'Follina' e foi amplamente explorada em campanhas reais antes mesmo da correção oficial, o que a colocou no catálogo KEV da CISA com prazo curto de mitigação. O impacto real depende dos privilégios do usuário que abre o documento — não é elevação de privilégio, é execução no contexto da vítima.

Detalhamento técnico

A vulnerabilidade está classificada pela CISA como CWE-610 (External Control of File Name or Path). O mecanismo abusa do protocolo de URL 'ms-msdt://', que o Windows registra para invocar a Ferramenta de Diagnóstico de Suporte da Microsoft. Um documento do Office malicioso pode referenciar, via recurso de template remoto do formato OOXML, um arquivo externo hospedado remotamente; esse arquivo, ao ser processado, contém uma referência que aciona o protocolo ms-msdt e passa parâmetros para o troubleshooter de diagnóstico do sistema.

O ponto central da falha é que o MSDT, quando chamado dessa forma, aceita e processa parâmetros controlados externamente sem validação suficiente, permitindo que o conteúdo desses parâmetros resulte em execução de comandos arbitrários — mesmo sem macros habilitadas e sem que o usuário precise interagir com um prompt de segurança de macro. Pesquisadores que dissecaram a falha publicamente (fora das fontes oficiais aqui citadas) demonstraram que o vetor funciona mesmo com a Proteção de Visualização (Protected View) ativa em certos fluxos, o que reduz significativamente a barreira de exploração comparado a ataques tradicionais baseados em macro VBA.

A descrição oficial da Microsoft é deliberadamente genérica ('MSDT é chamado usando o protocolo URL a partir de uma aplicação chamadora como o Word'), sem detalhar a cadeia técnica completa — o que é típico de advisories de fornecedor. O CVSS informado (7.8, AV:L) reflete que o vetor de ataque é classificado como local (o processamento ocorre na máquina da vítima após entrega do arquivo), não como ataque de rede direto contra um serviço exposto.

Como é explorada

O vetor de entrega é um arquivo de documento do Office (relatos públicos mencionam formatos .docx e .rtf) enviado por e-mail ou outro canal, explorando a capacidade de referenciar um template externo hospedado em servidor controlado pelo atacante. A pré-condição real é interação do usuário: a vítima precisa abrir (ou, em variantes via RTF, apenas ter o arquivo processado pelo painel de visualização do Explorer) o documento malicioso — daí o UI:R no vetor CVSS. Não é necessária autenticação de rede nem configuração não padrão do Windows; o protocolo ms-msdt está presente por padrão nas versões afetadas.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 Version 21H2; Windows 7.
Corrigidas em
Não apurado com números de KB específicos por versão nas fontes lidas. Confirmar a atualização de segurança correspondente para cada build no MSRC Update Guide oficial do CVE-2022-30190.

Como se proteger

A ação recomendada pela Microsoft e registrada no catálogo KEV é aplicar as atualizações do fornecedor para as versões afetadas listadas (Windows 7, e as versões de Windows 10 e Windows 11 relacionadas), com prazo de correção definido pela CISA como 2022-07-05 para agências federais dos EUA sujeitas ao KEV. Não temos, nas fontes apuradas, os números exatos de KB por versão — confirme no MSRC Update Guide (link oficial) o pacote correspondente à build específica antes de aplicar.

Antes da correção oficial, a Microsoft publicou um workaround no MSRC Blog baseado em desabilitar o protocolo de URL do MSDT via edição de registro, removendo a associação de protocolo — essa mitigação bloqueia o vetor de exploração mas também impede o funcionamento normal de diagnósticos que dependem desse protocolo (custo funcional real, não cosmético). Desabilitar o painel de visualização (preview pane) no Explorer reduz a superfície de ataque para a variante que dispensa abertura explícita do arquivo, mas não elimina o vetor via abertura direta no Word.

Não funciona como mitigação: apenas desabilitar macros do Office, já que a exploração não depende de macro VBA — esse é o mito mais comum associado a este CVE.

Como detectar

Em telemetria de endpoint, procurar processos msdt.exe ou sdiagnhost.exe gerados como filho de winword.exe, excel.exe, outlook.exe ou explorer.exe — essa cadeia de processo é atípica em uso legítimo. Logs de rede podem mostrar conexões de saída do Word/Office para domínios externos buscando arquivos HTML antes da invocação do MSDT, um padrão que difere do uso normal de templates locais.

Não há um único indicador de log nativo e confiável no Windows padrão para essa exploração sem Sysmon ou EDR configurado para capturar linha de comando completa dos processos filhos do MSDT — ambientes sem esse nível de instrumentação terão baixa visibilidade retroativa sobre tentativas passadas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A remote code execution vulnerability exists when MSDT is called using the URL protocol from a calling application such as Word. An attacker who successfully exploits this vulnerability can run arbitrary code with the privileges of the calling application. The attacker can then install programs, view, change, or delete data, or create new accounts in the context allowed by the user’s rights. Please see the MSRC Blog Entry for important information about steps you can take to protect your system from this vulnerability.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
PoCs públicas encontradas122
githubgithub.com/komomon/CVE-2022-30190-follina-Office-MSDT-Fixed390githubgithub.com/JMousqueton/PoC-CVE-2022-30190157githubgithub.com/onecloudemoji/CVE-2022-30190105githubgithub.com/doocop/CVE-2022-3019060githubgithub.com/Malwareman007/Deathnote38githubgithub.com/archanchoudhury/MSDT_CVE-2022-3019038githubgithub.com/Hrishikesh7665/Follina_Exploiter_CLI33githubgithub.com/MalwareTech/FollinaExtractor31githubgithub.com/ErrorNoInternet/FollinaScanner23githubgithub.com/Noxtal/follina21githubgithub.com/0xflagplz/MS-MSDT-Office-RCE-Follina20githubgithub.com/dwisiswant0/gollina17githubgithub.com/aminetitrofine/CVE-2022-3019012githubgithub.com/drgreenthumb93/CVE-2022-30190-follina8githubgithub.com/Gra3s/CVE-2022-30190_EXP_PowerPoint8githubgithub.com/abbarhissarh/FollinaXploit8githubgithub.com/sudoaza/CVE-2022-301907githubgithub.com/ItsNee/Follina-CVE-2022-30190-POC6githubgithub.com/DerZiad/CVE-2022-301906githubgithub.com/PaddlingCode/cve-2022-301906githubgithub.com/AbdulRKB/Follina5githubgithub.com/Cosmo121/Follina-Remediation4githubgithub.com/dsibilio/follina-spring4githubgithub.com/sentinelblue/CVE-2022-301904githubgithub.com/EkamSinghWalia/Follina-MSDT-Vulnerability-CVE-2022-30190-3githubgithub.com/rouben/CVE-2022-30190-NSIS3githubgithub.com/arozx/CVE-2022-301902githubgithub.com/Zitchev/go_follina2githubgithub.com/SonicWave21/Follina-CVE-2022-30190-Unofficial-patch2githubgithub.com/amitniz/follina_cve_2022-301902githubgithub.com/jeffreybxu/five-nights-at-follina-s2githubgithub.com/gamingwithevets/msdt-disable2githubgithub.com/winstxnhdw/CVE-2022-301902githubgithub.com/SrikeshMaharaj/CVE-2022-301902githubgithub.com/gyaansastra/CVE-2022-301902githubgithub.com/swaiist/CVE-2022-30190-Fix2githubgithub.com/suenerve/CVE-2022-30190-Follina-Patch2githubgithub.com/ToxicEnvelope/FOLLINA-CVE-2022-301901githubgithub.com/rickhenderson/cve-2022-301901githubgithub.com/kdk2933/msdt-CVE-2022-301901githubgithub.com/ITMarcin2211/CVE-2022-301901githubgithub.com/derco0n/mitigate-folina1githubgithub.com/IamVSM/msdt-follina1githubgithub.com/joshuavanderpoll/CVE-2022-301901githubgithub.com/michealadams30/Cve-2022-301901githubgithub.com/melting0256/Enterprise-Cybersecurity1githubgithub.com/b401/Clickstudio-compromised-certificate1githubgithub.com/hycheng15/CVE-2022-301901githubgithub.com/Muhammad-Ali007/Follina_MSDT_CVE-2022-301901githubgithub.com/Jump-Wang-111/AmzWord1githubgithub.com/alienkeric/CVE-2022-301901githubgithub.com/ImVihanga03/Static-Malware-Analysis-Follina-CVE-2022-301901githubgithub.com/cyberdashy/CVE-2022-301900githubgithub.com/rayorole/CVE-2022-301900githubgithub.com/Abdibimantara/CVE-2022-30190-Analysis-With-LetsDefends-Lab0githubgithub.com/JotaQC/CVE-2022-30190_Temporary_Fix0githubgithub.com/JotaQC/CVE-2022-30190_Temporary_Fix_Source_Code0githubgithub.com/Vaisakhkm2625/MSDT-0-Day-CVE-2022-30190-Poc0githubgithub.com/nanaao/PicusSecurity4.Week.Repo0githubgithub.com/ernestak/CVE-2022-301900githubgithub.com/ernestak/Sigma-Rule-for-CVE-2022-301900githubgithub.com/mitespsoc/CVE-2022-30190-POC0githubgithub.com/notherealhazard/follina-CVE-2022-301900githubgithub.com/Cerebrovinny/follina-CVE-2022-301900githubgithub.com/hscorpion/CVE-2022-301900githubgithub.com/aymankhder/MSDT_CVE-2022-30190-follina-0githubgithub.com/DOV3Y/CVE-2022-30190-ASR-Senintel-Process-Pickup0githubgithub.com/2867a0/CVE-2022-301900githubgithub.com/Imeneallouche/Follina-attack-CVE-2022-30190-0githubgithub.com/mattjmillner/CVE-Smackdown0githubgithub.com/bcarrulo/Lab-CVE-2022-301900githubgithub.com/Nyx2022/Follina-CVE-2022-30190-Sample0githubgithub.com/yrkuo/CVE-2022-301900githubgithub.com/nimesh895/Malware-Analysis-Follina-CVE-2022-301900githubgithub.com/shri142/ZipScan0githubgithub.com/ethicalblue/Follina-CVE-2022-30190-Sample0githubgithub.com/Potato-9257/CVE-2022-30190_page0githubgithub.com/yeep1115/ICT287_CVE-2022-30190_Exploit0githubgithub.com/RathoreAbhiii/Folina-Vulnerability-Exploitation-Detection-and-Mitigation0githubgithub.com/seinab-ibrahim/Follina-Vulnerability-CVE-2022-30190-Exploit-Analysis0githubgithub.com/Arkha-Corvus/LetsDefend-SOC173-Follina-0-Day-Detected0githubgithub.com/shndnth/CVE-2022-301900githubgithub.com/u1tr0nex/CVE-2022-30190-Follina-Lab0githubgithub.com/kaleth4/CVE-2022-301900githubgithub.com/czabatta/THM-Tempest0githubgithub.com/hilt86/cve-2022-30190-mitigate0githubgithub.com/tej7gandhi/CVE-2022-30190-Zero-Click-Zero-Day-in-msdt0githubgithub.com/droidrzrlover/CVE-2022-301900githubgithub.com/abhirules27/Follina0githubgithub.com/WesyHub/CVE-2022-30190---Follina---Poc-Exploit0githubgithub.com/castlesmadeofsand/ms-msdt-vulnerability-pdq-package0githubgithub.com/sentrium-security/Follina-Workaround-CVE-2022-301900githubgithub.com/ImproveCybersecurityJaro/2022_PoC-MSDT-Follina-CVE-2022-301900vulncheckvulncheck.com/xdb/ec804773a346não verificadovulncheckvulncheck.com/xdb/fd7c95a5f90fnão verificadovulncheckvulncheck.com/xdb/3aa02158ccc4não verificadovulncheckvulncheck.com/xdb/bc38656013e9não verificadocve_referencepacketstormsecurity.com/files/167438/Microsoft-Office-Word-MSDTJS-Code-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/4fa26719340cnão verificadovulncheckvulncheck.com/xdb/05001d61d2a9não verificadovulncheckvulncheck.com/xdb/15bf7cdea333não verificadovulncheckvulncheck.com/xdb/f87cc7447ce1não verificadovulncheckvulncheck.com/xdb/39be3db1c3a9não verificadovulncheckvulncheck.com/xdb/1b8342efad20não verificadovulncheckvulncheck.com/xdb/9e20f124a34anão verificadovulncheckvulncheck.com/xdb/c5f95b440666não verificadovulncheckvulncheck.com/xdb/23ec9e87f75cnão verificadovulncheckvulncheck.com/xdb/f09c047235a9não verificadovulncheckvulncheck.com/xdb/eb69721d55b4não verificadovulncheckvulncheck.com/xdb/2825cac4d3fbnão verificadovulncheckvulncheck.com/xdb/70970cd2ac26não verificadovulncheckvulncheck.com/xdb/4485e26d21d7não verificadovulncheckvulncheck.com/xdb/b388e145f6cfnão verificadovulncheckvulncheck.com/xdb/cdbdee6a1fd2não verificadovulncheckvulncheck.com/xdb/4fb550777afdnão verificadovulncheckvulncheck.com/xdb/b4cb973319f6não verificadovulncheckvulncheck.com/xdb/c00e3fafa938não verificadovulncheckvulncheck.com/xdb/ce385fe1282fnão verificadovulncheckvulncheck.com/xdb/ce6906543230não verificadovulncheckvulncheck.com/xdb/e03a55c6cfd8não verificadovulncheckvulncheck.com/xdb/c22411de313cnão verificadovulncheckvulncheck.com/xdb/030dab3ef947não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.