← volver
CVE-2022-30190highbajo ataqueransomware

Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution Vulnerability

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.8epss 99%
de la publicación al arma0 días
Publicada en NVD1 jun
1ª PoC30 may
metasploit29 may
CISA KEV+13d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
CISA + VulnCheck
123 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-07-05

Apply updates per vendor instructions.

Resumen

Falha de execução remota de código (RCE) no Microsoft Support Diagnostic Tool (MSDT), explorável quando um documento do Office (tipicamente Word) invoca o protocolo de URL 'ms-msdt' a partir de conteúdo externo. Ficou conhecida como 'Follina' e foi amplamente explorada em campanhas reais antes mesmo da correção oficial, o que a colocou no catálogo KEV da CISA com prazo curto de mitigação. O impacto real depende dos privilégios do usuário que abre o documento — não é elevação de privilégio, é execução no contexto da vítima.

Detalle técnico

A vulnerabilidade está classificada pela CISA como CWE-610 (External Control of File Name or Path). O mecanismo abusa do protocolo de URL 'ms-msdt://', que o Windows registra para invocar a Ferramenta de Diagnóstico de Suporte da Microsoft. Um documento do Office malicioso pode referenciar, via recurso de template remoto do formato OOXML, um arquivo externo hospedado remotamente; esse arquivo, ao ser processado, contém uma referência que aciona o protocolo ms-msdt e passa parâmetros para o troubleshooter de diagnóstico do sistema.

O ponto central da falha é que o MSDT, quando chamado dessa forma, aceita e processa parâmetros controlados externamente sem validação suficiente, permitindo que o conteúdo desses parâmetros resulte em execução de comandos arbitrários — mesmo sem macros habilitadas e sem que o usuário precise interagir com um prompt de segurança de macro. Pesquisadores que dissecaram a falha publicamente (fora das fontes oficiais aqui citadas) demonstraram que o vetor funciona mesmo com a Proteção de Visualização (Protected View) ativa em certos fluxos, o que reduz significativamente a barreira de exploração comparado a ataques tradicionais baseados em macro VBA.

A descrição oficial da Microsoft é deliberadamente genérica ('MSDT é chamado usando o protocolo URL a partir de uma aplicação chamadora como o Word'), sem detalhar a cadeia técnica completa — o que é típico de advisories de fornecedor. O CVSS informado (7.8, AV:L) reflete que o vetor de ataque é classificado como local (o processamento ocorre na máquina da vítima após entrega do arquivo), não como ataque de rede direto contra um serviço exposto.

Cómo se explota

O vetor de entrega é um arquivo de documento do Office (relatos públicos mencionam formatos .docx e .rtf) enviado por e-mail ou outro canal, explorando a capacidade de referenciar um template externo hospedado em servidor controlado pelo atacante. A pré-condição real é interação do usuário: a vítima precisa abrir (ou, em variantes via RTF, apenas ter o arquivo processado pelo painel de visualização do Explorer) o documento malicioso — daí o UI:R no vetor CVSS. Não é necessária autenticação de rede nem configuração não padrão do Windows; o protocolo ms-msdt está presente por padrão nas versões afetadas.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows 10 Version 21H2; Windows 11 Version 21H2; Windows 7.
Corregidas en
Não apurado com números de KB específicos por versão nas fontes lidas. Confirmar a atualização de segurança correspondente para cada build no MSRC Update Guide oficial do CVE-2022-30190.

Cómo protegerse

A ação recomendada pela Microsoft e registrada no catálogo KEV é aplicar as atualizações do fornecedor para as versões afetadas listadas (Windows 7, e as versões de Windows 10 e Windows 11 relacionadas), com prazo de correção definido pela CISA como 2022-07-05 para agências federais dos EUA sujeitas ao KEV. Não temos, nas fontes apuradas, os números exatos de KB por versão — confirme no MSRC Update Guide (link oficial) o pacote correspondente à build específica antes de aplicar.

Antes da correção oficial, a Microsoft publicou um workaround no MSRC Blog baseado em desabilitar o protocolo de URL do MSDT via edição de registro, removendo a associação de protocolo — essa mitigação bloqueia o vetor de exploração mas também impede o funcionamento normal de diagnósticos que dependem desse protocolo (custo funcional real, não cosmético). Desabilitar o painel de visualização (preview pane) no Explorer reduz a superfície de ataque para a variante que dispensa abertura explícita do arquivo, mas não elimina o vetor via abertura direta no Word.

Não funciona como mitigação: apenas desabilitar macros do Office, já que a exploração não depende de macro VBA — esse é o mito mais comum associado a este CVE.

Cómo detectar

Em telemetria de endpoint, procurar processos msdt.exe ou sdiagnhost.exe gerados como filho de winword.exe, excel.exe, outlook.exe ou explorer.exe — essa cadeia de processo é atípica em uso legítimo. Logs de rede podem mostrar conexões de saída do Word/Office para domínios externos buscando arquivos HTML antes da invocação do MSDT, um padrão que difere do uso normal de templates locais.

Não há um único indicador de log nativo e confiável no Windows padrão para essa exploração sem Sysmon ou EDR configurado para capturar linha de comando completa dos processos filhos do MSDT — ambientes sem esse nível de instrumentação terão baixa visibilidade retroativa sobre tentativas passadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A remote code execution vulnerability exists when MSDT is called using the URL protocol from a calling application such as Word. An attacker who successfully exploits this vulnerability can run arbitrary code with the privileges of the calling application. The attacker can then install programs, view, change, or delete data, or create new accounts in the context allowed by the user’s rights. Please see the MSRC Blog Entry for important information about steps you can take to protect your system from this vulnerability.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C
PoCs públicas encontradas123
githubgithub.com/komomon/CVE-2022-30190-follina-Office-MSDT-Fixed390githubgithub.com/JMousqueton/PoC-CVE-2022-30190157githubgithub.com/onecloudemoji/CVE-2022-30190105githubgithub.com/doocop/CVE-2022-3019060githubgithub.com/Malwareman007/Deathnote38githubgithub.com/archanchoudhury/MSDT_CVE-2022-3019038githubgithub.com/Hrishikesh7665/Follina_Exploiter_CLI33githubgithub.com/MalwareTech/FollinaExtractor31githubgithub.com/ErrorNoInternet/FollinaScanner23githubgithub.com/Noxtal/follina21githubgithub.com/0xflagplz/MS-MSDT-Office-RCE-Follina20githubgithub.com/dwisiswant0/gollina17githubgithub.com/aminetitrofine/CVE-2022-3019012githubgithub.com/drgreenthumb93/CVE-2022-30190-follina8githubgithub.com/Gra3s/CVE-2022-30190_EXP_PowerPoint8githubgithub.com/abbarhissarh/FollinaXploit8githubgithub.com/sudoaza/CVE-2022-301907githubgithub.com/ItsNee/Follina-CVE-2022-30190-POC6githubgithub.com/DerZiad/CVE-2022-301906githubgithub.com/PaddlingCode/cve-2022-301906githubgithub.com/AbdulRKB/Follina5githubgithub.com/Cosmo121/Follina-Remediation4githubgithub.com/dsibilio/follina-spring4githubgithub.com/sentinelblue/CVE-2022-301904githubgithub.com/EkamSinghWalia/Follina-MSDT-Vulnerability-CVE-2022-30190-3githubgithub.com/rouben/CVE-2022-30190-NSIS3githubgithub.com/arozx/CVE-2022-301902githubgithub.com/Zitchev/go_follina2githubgithub.com/SonicWave21/Follina-CVE-2022-30190-Unofficial-patch2githubgithub.com/amitniz/follina_cve_2022-301902githubgithub.com/jeffreybxu/five-nights-at-follina-s2githubgithub.com/gamingwithevets/msdt-disable2githubgithub.com/winstxnhdw/CVE-2022-301902githubgithub.com/SrikeshMaharaj/CVE-2022-301902githubgithub.com/gyaansastra/CVE-2022-301902githubgithub.com/swaiist/CVE-2022-30190-Fix2githubgithub.com/suenerve/CVE-2022-30190-Follina-Patch2githubgithub.com/ToxicEnvelope/FOLLINA-CVE-2022-301901githubgithub.com/rickhenderson/cve-2022-301901githubgithub.com/kdk2933/msdt-CVE-2022-301901githubgithub.com/ITMarcin2211/CVE-2022-301901githubgithub.com/derco0n/mitigate-folina1githubgithub.com/IamVSM/msdt-follina1githubgithub.com/joshuavanderpoll/CVE-2022-301901githubgithub.com/michealadams30/Cve-2022-301901githubgithub.com/melting0256/Enterprise-Cybersecurity1githubgithub.com/b401/Clickstudio-compromised-certificate1githubgithub.com/hycheng15/CVE-2022-301901githubgithub.com/Muhammad-Ali007/Follina_MSDT_CVE-2022-301901githubgithub.com/Jump-Wang-111/AmzWord1githubgithub.com/alienkeric/CVE-2022-301901githubgithub.com/ImVihanga03/Static-Malware-Analysis-Follina-CVE-2022-301901githubgithub.com/cyberdashy/CVE-2022-301900githubgithub.com/rayorole/CVE-2022-301900githubgithub.com/Abdibimantara/CVE-2022-30190-Analysis-With-LetsDefends-Lab0githubgithub.com/JotaQC/CVE-2022-30190_Temporary_Fix0githubgithub.com/JotaQC/CVE-2022-30190_Temporary_Fix_Source_Code0githubgithub.com/Vaisakhkm2625/MSDT-0-Day-CVE-2022-30190-Poc0githubgithub.com/nanaao/PicusSecurity4.Week.Repo0githubgithub.com/ernestak/CVE-2022-301900githubgithub.com/ernestak/Sigma-Rule-for-CVE-2022-301900githubgithub.com/mitespsoc/CVE-2022-30190-POC0githubgithub.com/notherealhazard/follina-CVE-2022-301900githubgithub.com/Cerebrovinny/follina-CVE-2022-301900githubgithub.com/hscorpion/CVE-2022-301900githubgithub.com/aymankhder/MSDT_CVE-2022-30190-follina-0githubgithub.com/DOV3Y/CVE-2022-30190-ASR-Senintel-Process-Pickup0githubgithub.com/2867a0/CVE-2022-301900githubgithub.com/Imeneallouche/Follina-attack-CVE-2022-30190-0githubgithub.com/mattjmillner/CVE-Smackdown0githubgithub.com/bcarrulo/Lab-CVE-2022-301900githubgithub.com/Nyx2022/Follina-CVE-2022-30190-Sample0githubgithub.com/yrkuo/CVE-2022-301900githubgithub.com/nimesh895/Malware-Analysis-Follina-CVE-2022-301900githubgithub.com/shri142/ZipScan0githubgithub.com/ethicalblue/Follina-CVE-2022-30190-Sample0githubgithub.com/Potato-9257/CVE-2022-30190_page0githubgithub.com/yeep1115/ICT287_CVE-2022-30190_Exploit0githubgithub.com/RathoreAbhiii/Folina-Vulnerability-Exploitation-Detection-and-Mitigation0githubgithub.com/seinab-ibrahim/Follina-Vulnerability-CVE-2022-30190-Exploit-Analysis0githubgithub.com/Arkha-Corvus/LetsDefend-SOC173-Follina-0-Day-Detected0githubgithub.com/shndnth/CVE-2022-301900githubgithub.com/u1tr0nex/CVE-2022-30190-Follina-Lab0githubgithub.com/kaleth4/CVE-2022-301900githubgithub.com/czabatta/THM-Tempest0githubgithub.com/hilt86/cve-2022-30190-mitigate0githubgithub.com/tej7gandhi/CVE-2022-30190-Zero-Click-Zero-Day-in-msdt0githubgithub.com/droidrzrlover/CVE-2022-301900githubgithub.com/abhirules27/Follina0githubgithub.com/WesyHub/CVE-2022-30190---Follina---Poc-Exploit0githubgithub.com/castlesmadeofsand/ms-msdt-vulnerability-pdq-package0githubgithub.com/sentrium-security/Follina-Workaround-CVE-2022-301900githubgithub.com/ImproveCybersecurityJaro/2022_PoC-MSDT-Follina-CVE-2022-301900vulncheckvulncheck.com/xdb/030dab3ef947no verificadovulncheckvulncheck.com/xdb/fd7c95a5f90fno verificadovulncheckvulncheck.com/xdb/3aa02158ccc4no verificadovulncheckvulncheck.com/xdb/bc38656013e9no verificadovulncheckvulncheck.com/xdb/4fa26719340cno verificadocve_referencepacketstormsecurity.com/files/167438/Microsoft-Office-Word-MSDTJS-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/05001d61d2a9no verificadovulncheckvulncheck.com/xdb/15bf7cdea333no verificadovulncheckvulncheck.com/xdb/f87cc7447ce1no verificadovulncheckvulncheck.com/xdb/9e20f124a34ano verificadovulncheckvulncheck.com/xdb/1b8342efad20no verificadovulncheckvulncheck.com/xdb/c5f95b440666no verificadovulncheckvulncheck.com/xdb/f09c047235a9no verificadovulncheckvulncheck.com/xdb/23ec9e87f75cno verificadovulncheckvulncheck.com/xdb/eb69721d55b4no verificadovulncheckvulncheck.com/xdb/70970cd2ac26no verificadovulncheckvulncheck.com/xdb/2825cac4d3fbno verificadovulncheckvulncheck.com/xdb/4485e26d21d7no verificadovulncheckvulncheck.com/xdb/b388e145f6cfno verificadovulncheckvulncheck.com/xdb/649886ce0162no verificadovulncheckvulncheck.com/xdb/cdbdee6a1fd2no verificadovulncheckvulncheck.com/xdb/4fb550777afdno verificadovulncheckvulncheck.com/xdb/b4cb973319f6no verificadovulncheckvulncheck.com/xdb/c00e3fafa938no verificadovulncheckvulncheck.com/xdb/ce385fe1282fno verificadovulncheckvulncheck.com/xdb/e03a55c6cfd8no verificadovulncheckvulncheck.com/xdb/ce6906543230no verificadovulncheckvulncheck.com/xdb/c22411de313cno verificadovulncheckvulncheck.com/xdb/ec804773a346no verificadovulncheckvulncheck.com/xdb/39be3db1c3a9no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.