
CVE-2024-21413 هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد في Microsoft Outlook (بما في ذلك تطبيقات Microsoft 365 وOutlook 2016/2019 وOffice LTSC 2021 قبل تحديث فبراير 2024).
تتيح للمهاجم غير الموثَّق تجاوز "العرض المحمي" (Protected View) في Outlook عن طريق إرسال بريد إلكتروني مُصمَّم خصيصًا يحتوي على رابط file:// مع علامة تعجب (!). عندما ينقر الضحية على الرابط (أو حتى عند معاينة البريد الإلكتروني فقط)، يحاول Outlook تلقائيًا الاتصال بخادم SMB الخاص بالمهاجم، مما يؤدي إلى تسريب تجزئة NetNTLMv2 الخاصة بالضحية.
باستخدام هذه البيانات، يمكن للمهاجم كسر كلمة المرور أو تنفيذ هجوم مرر-التجزئة (Pass‑the‑Hash) لانتحال هوية المستخدم، والتنقل جانبيًا عبر الشبكة، أو تحقيق تنفيذ التعليمات البرمجية عن بُعد.
درجة CVSS: 9.8 (حرجة) CWE: CWE-20 (التحقق غير السليم من المدخلات) الإصدار المُصحَّح: تحديث أمان Microsoft (KB5002519 لـ Office 2016) صدر في 13 فبراير 2024
⚙️ كيف يعمل الاستغلال
ينشئ المهاجم مستمع SMB على جهازه (مثل Responder).
يرسل المهاجم بريدًا إلكترونيًا إلى الضحية يحتوي على رابط تشعبي مثل: file:///test!exploit
تفتح الضحية البريد الإلكتروني وتنقر على الرابط (أو تتم معاينة الرابط في جزء القراءة).
يقوم Outlook بإنشاء اتصال SMB بـ ، ويُرسل تلقائيًا اسم مستخدم Windows وتجزئة NTLM الخاصة بالضحية.
يلتقط المهاجم التجزئة باستخدام Responder.
يكسر المهاجم التجزئة دون اتصال أو يعيد توجيهها للمصادقة بهوية الضحية على أنظمة أخرى.