
إثبات المفهوم في PowerShell لـ CVE-2023-23397 يستغل خاصية ReminderSoundFile في Outlook لاعتراض تجزئات Net-NTLMv2 عبر SMB أو WebDAV لهجمات ترحيل بيانات الاعتماد.
CVE-2023-23397 هي ثغرة أمنية في MS Outlook تسمح للمهاجم باستخراج تفاصيل مصادقة المستخدم. تتعلق الثغرة بقدرة المهاجم على تحديد مسار UNC في خاصية "ReminderSoundFile" داخل بريد إلكتروني / دعوة اجتماع - عندما يتم تشغيل التذكير في Outlook، يحاول عميل Outlook الخاص بالمستخدم تحميل ملف الصوت المحدد في المسار. إذا حاول Outlook بدء اتصال SMB بخادم SMB بعيد، فقد يكون من الممكن للمهاجم اعتراض تجزئة Net-NTLMv2 الخاصة بالمستخدم وترحيلها للمصادقة كمستخدم.
يعتمد برنامج PoC على منشور Dominic Chell في MDSec (https://www.mdsec.co.uk/2023/03/exploiting-cve-2023-23397-microsoft-outlook-elevation-of-privilege-vulnerability/)، مع نقل المفاهيم إلى PowerShell.
لاحظ أنه يمكن استخدام مسار UNC أيضًا لتقديم طلب WebDAV إلى نطاق خارجي، وذلك بإلحاق "@80" أو "@SSL@443" باسم المضيف، وفقًا لمنشور مدونة n00py: https://www.n00py.io/2019/06/understanding-unc-paths-smb-and-webdav/