
إثبات المفهوم CVE-2023-23397
هذا استغلال لإثبات المفهوم (PoC) لثغرة CVE-2023-23397، وهي ثغرة في عميل Microsoft Outlook لنظام Windows.
pywin32pywin32 عن طريق تشغيل الأمر pip install pywin32.python Exploit.py <save_or_send> <target_email> <attacker_ip>.pywin32 عن طريق تشغيل الأمر pip install pywin32.python Exploit.py <save_or_send> <target_email> <attacker_ip>.<save_or_send>: اختر بين "save" أو "send". سيحفظ الخيار "save" البريد الإلكتروني الخبيث كملف، بينما سيرسل الخيار "send" البريد مباشرة إلى الهدف.<target_email>: عنوان البريد الإلكتروني للمستخدم الهدف.<attacker_ip>: عنوان IP الخاص بخادم SMB لدى المهاجم.هذه نظرة عامة لثغرة CVE-2023-23397، وهي ثغرة في عميل Microsoft Outlook لنظام Windows.
CVE-2023-23397 هي ثغرة تسمح للمهاجم بصياغة بريد إلكتروني خبيث، وعند معالجته بواسطة عميل Outlook، يقوم تلقائيًا بتسريب تجزئات Net-NTLMv2 الخاصة بالمستخدم الهدف. لا يتطلب تشغيل الاستغلال أي تفاعل من المستخدم. يمكن استخدام التجزئات المسربة في هجمات الترحيل أو لكسر بيانات الاعتماد الأساسية.
توجد الثغرة بسبب الطريقة التي يتعامل بها Outlook مع خاصية PidLidReminderFileParameter في رسائل البريد الإلكتروني. تتيح هذه الخاصية لمرسل الرسالة تعيين صوت تنبيه مخصص لعناصر مثل إشعارات الاجتماعات. من خلال صياغة رسالة تحتوي على خاصية PidLidReminderFileParameter مخصصة تتضمن مسار اصطلاح التسمية العامة (UNC) يشير إلى خادم SMB يتحكم فيه المهاجم، يمكن للمهاجم التسبب في تسريب عميل Outlook الخاص بالهدف لتجزئات Net-NTLMv2 عند اتصاله بخادم SMB.
يقوم سكربت إثبات المفهوم (PoC) المرفق بتوليد بريد إلكتروني خبيث يحمل خاصية PidLidReminderFileParameter المخصصة، ثم يحفظه كملف أو يرسله مباشرة إلى عنوان البريد الإلكتروني الهدف. يحتاج المهاجم إلى إعداد خادم SMB لالتقاط تجزئات Net-NTLMv2 المسربة.
هذه النظرة العامة لأغراض تعليمية فقط. يمكن أن يساعد فهم الثغرة وتأثيرها في تحسين الممارسات الأمنية وتطوير دفاعات فعالة ضد الهجمات المماثلة.