
يستغل هذا السكربت ثغرة CVE-2023-23397، وهي ثغرة يوم الصفر في Microsoft Outlook، مما يتيح توليد رسائل بريد إلكتروني خبيثة لأغراض الاختبار والتعليم.
عالجت مايكروسوفت مؤخرًا مجموعة من الثغرات الأمنية الحرجة، بما في ذلك استغلالات يوم الصفر: CVE-2023-23397. خصص نظام تسجيل الثغرات المشترك (CVSS) درجة 9.8 لهذا الاستغلال.
تم تحديد ثغرة تصعيد امتيازات (EoP) كبيرة في Microsoft Outlook. يمكن أن يكون لهذا الخلل عواقب وخيمة لأنه يمكّن المهاجمين من استغلال سمة واجهة برمجة تطبيقات المراسلة الموسعة (MAPI) تحتوي على مسار اصطلاح تسمية موحد (UNC) في رسالة ضارة. عند فتح الضحية للرسالة، يتم تفعيل الثغرة، مما يوجهها إلى مشاركة كتلة رسائل الخادم (SMB) التي يتحكم فيها المهاجم على منفذ TCP 445.
لا يتطلب استغلال هذه الثغرة الحرجة أي إجراء من المستخدم. عند الاتصال بخادم SMB الخاص بالمهاجم، يتم إرسال رسالة تفاوض NTLM الخاصة بالضحية تلقائيًا. يمكن للمهاجم استغلال ذلك للمصادقة على الأنظمة الأخرى التي تدعم مصادقة NTLM. ومن الجدير بالذكر أن الخدمات عبر الإنترنت مثل Microsoft 365 تظل غير متأثرة لأنها لا تدعم مصادقة NTLM.
NTLM (New Technology LAN Manager): NTLM هو هاش يُستخدم للمصادقة. يسمح الحصول على هاش NTLM بالحركة الجانبية داخل الشبكة المخترقة، مما يشكل خطرًا أمنيًا كبيرًا.
MAPI (Messaging Application Programming Interface): توفر MAPI للمطورين دوالًا لإنشاء تطبيقات تدعم البريد، وتمنحهم التحكم في نظام البريد على جهاز العميل، بما في ذلك إنشاء البريد وإدارة صناديق البريد والمزيد.
UNC (Universal Naming Convention): UNC هو نظام تسمية في ويندوز لتحديد موارد الشبكة. يتكون مسار UNC من شرطتين مائلتين عكسيتين () متبوعتين باسم الكمبيوتر أو عنوان IP الذي يستضيف المورد.
تؤثر ثغرة CVE-2023-23397 على جميع الإصدارات المدعومة حاليًا من Microsoft Outlook لنظام ويندوز، باستثناء Outlook لنظام Android أو iOS أو macOS. توصي مايكروسوفت بتطبيق التصحيح فورًا للتخفيف من الهجمات المحتملة.
بدلاً من ذلك، إذا لم يكن التصحيح الفوري ممكنًا، تقترح مايكروسوفت إضافة المستخدمين إلى مجموعة المستخدمين المحميين في Active Directory وحظر حركة مرور SMB الصادرة على منفذ TCP 445. تهدف هذه الإجراءات إلى تقليل تأثير CVE-2023-23397.
أبلغت CERT-UA مايكروسوفت عن هذه الثغرة من نوع يوم الصفر، مما كشف عن استغلال نشط من قبل جهات تهديد مرتبطة بأجهزة الاستخبارات الروسية. على مدار العام الماضي، استهدفت هذه الجهات المؤسسات الحكومية والعسكرية والطاقة والنقل باستخدام هذه الثغرة.
يستغل هذا البرنامج النصي ثغرة CVE-2023-23397 في Microsoft Outlook، مما يتيح إنشاء رسائل بريد إلكتروني ضارة لأغراض الاختبار والتعليم.
استنسخ المستودع:
git clone https://github.com/Pushkarup/CVE-2023-23397.git
cd CVE-2023-23397
ثبّت التبعيات:
pip install pywin32
or
pip install -r requirements.txt
شغّل البرنامج النصي:
python Exploit.py
اتبع التعليمات الظاهرة على الشاشة لإدخال البريد الإلكتروني الهدف وعنوان IP الخاص بالمهاجم واختيار الإجراء.
save: حفظ البريد الإلكتروني الضار كملف .msg.send: إرسال البريد الإلكتروني الضار.هذا المشروع مرخص بموجب رخصة MIT - راجع ملف LICENSE للحصول على التفاصيل.
هذا البرنامج النصي مخصص للأغراض التعليمية والاختبار فقط. استخدمه بمسؤولية وفقط على الأنظمة التي لديك إذن صريح لاختبارها.
إذا كنت ترغب في المساهمة في هذا المشروع، فيرجى فتح issue أو إنشاء طلب سحب (pull request).