Ang Zero-day Remote Code Execution Vulnerability na may mataas na kalubhaan ay natukoy bilang CVE-2022-30190 “FOLLINA” sa Microsoft Windows Support Diagnostic Tool (MSDT).
Ang MSDT ay isang tool na naroroon sa bersyon ng Windows 7 at mas mataas at ginagamit para sa pagsusuri ng mga problema sa mga application tulad ng Ms. Office Documents kapag ang sinumang user ay nag-ulat ng problema sa suporta ng Microsoft.
Bakit napakadelikado ng CVE-2022-30190 “Follina” na kahinaan?
Ang diagnostic tool (MSDT) na ito ay karaniwang tinatawag ng mga application tulad ng Ms. Office Documents na nagpapahintulot sa malayuang pagpapatupad ng code na may mga pribilehiyo ng proseso ng pagtawag kapag tinawag sa pamamagitan ng MSDT URL Protocol. Maaaring samantalahin ng isang attacker ang kahinaang ito upang magpatakbo ng anumang arbitrary code.
Ang kahinaan na ito ay pinagsamantalahan nang ligaw sa paggamit ng Ms Office Documents na ipinamahagi sa pamamagitan ng email upang magsagawa ng mga nakakahamak na payload (Para sa hal: Turian Backdoor, Cobalt Strike, atbp.). Sa una, isang doc sample na pinangalanang VIP Invitation to Doha Expo 2023.docx (7c4ee39de1b67937a26c9bc1a7e5128b) ang gumamit ng Webdav para i-download ang CobaltStrike.
Sinamantala ito ng Chinese APT group na 'TA413' Kahinaan sa ligaw na nagda-download ng backdoor bilang payload sa pamamagitan ng MSDT URL Protocol.
Ang figure sa ibaba ay nagpapakita ng base64 na naka-encode na html file na na-download ng DOC(SHA: 000c10fef5a643bd96da7cf3155e6a38) mula sa hxxp://212[.]138.130.8/analysis [.]html

Ang sumusunod na figure ay nagpapakita ng decoded data:

Kapag na-decode namin ang base64 na naka-encode na data, malinaw na makikita na ang svchosts.exe na backdoor ay dina-download sa pamamagitan ng MSDT URL PROTOCOL
Pagbawas ng "Follina"
Hindi pagpapagana ng MSDT URL protocol:
- Isagawa ang sumusunod na command bilang Administrator upang i-back up ang registry key -
"reg export HKEY_CLASSES_ROOT\ms-msdt filename"
- Upang tanggalin ang registry key, isagawa ang command na "reg delete HKEY_CLASSES_ROOT\ms-msdt /f".
Para sa pagpapanumbalik ng registry key, isagawa ang sumusunod na command bilang Administrator - "reg import filename"
Paano gumagana Seqrite protektahan ang mga customer nito mula sa CVE-2022-30190 – Follina?
Seqrite pinoprotektahan ang mga customer nito laban sa kahinaang ito sa MSDT sa pamamagitan ng mga sumusunod na pagtuklas: –
- Backdoor.Turian.S28183972
- CVE-2022-30190.46635
- CVE-2022-30190.46634
- CVE-2022-30190.46624
- CVE-2022-30190.46623



