
This script exploits CVE-2023-23397, a Zero-Day vulnerability in Microsoft Outlook, allowing the generation of malicious emails for testing and educational purposes.
Microsoft hat kürzlich eine Reihe kritischer Sicherheitslücken behoben, darunter diesen Zero-Day-Exploit: CVE-2023-23397. Das Common Vulnerability Scoring System (CVSS) hat diesem Exploit einen Wert von 9,8 zugewiesen.
Eine schwerwiegende Sicherheitslücke zur Erhöhung von Berechtigungen (EoP) wurde in Microsoft Outlook entdeckt. Dieser Fehler kann schwerwiegende Folgen haben, da er Angreifern ermöglicht, ein Extended Messaging Application Programming Interface (MAPI)-Attribut auszunutzen, das einen Universal Naming Convention (UNC)-Pfad in einer bösartigen Nachricht enthält. Wenn das Opfer die Nachricht öffnet, wird die Sicherheitslücke ausgelöst und leitet es zu einer vom Angreifer kontrollierten Server Message Block (SMB)-Freigabe auf TCP-Port 445 weiter.
Zur Ausnutzung dieser kritischen Sicherheitslücke ist keine Benutzeraktion erforderlich. Bei der Verbindung zum SMB-Server des Angreifers wird automatisch die New Technology LAN Manager (NTLM)-Aushandlungsnachricht des Opfers gesendet. Der Angreifer kann dies nutzen, um sich auf anderen Systemen zu authentifizieren, die die NTLM-Authentifizierung unterstützen. Beachten Sie, dass Onlinedienste wie Microsoft 365 nicht betroffen sind, da sie keine NTLM-Authentifizierung unterstützen.
NTLM (New Technology LAN Manager): NTLM ist ein Hash, der zur Authentifizierung verwendet wird. Die Erlangung des NTLM-Hashs ermöglicht laterale Bewegungen innerhalb des kompromittierten Netzwerks und stellt ein erhebliches Sicherheitsrisiko dar.
MAPI (Messaging Application Programming Interface): MAPI stellt Entwicklern Funktionen zur Verfügung, um E-Mail-fähige Anwendungen zu erstellen und bietet Kontrolle über das Mail-System auf dem Client-Computer, einschließlich Mail-Erstellung, Mailbox-Verwaltung und mehr.
UNC (Universal Naming Convention): UNC ist ein Benennungssystem in Windows zur Identifizierung von Netzwerkressourcen. Ein UNC-Pfad besteht aus doppelten Backslashes () gefolgt vom Computernamen oder der IP-Adresse, die die Ressource hostet.
Die Sicherheitslücke CVE-2023-23397 betrifft alle derzeit unterstützten Versionen von Microsoft Outlook für Windows, mit Ausnahme von Outlook für Android, iOS oder macOS. Microsoft empfiehlt sofortiges Patchen, um potenzielle Angriffe zu entschärfen.
Alternativ, falls sofortiges Patchen nicht möglich ist, schlägt Microsoft vor, Benutzer zur Gruppe „Geschützte Benutzer“ in Active Directory hinzuzufügen und ausgehenden SMB-Verkehr auf TCP-Port 445 zu blockieren. Diese Maßnahmen zielen darauf ab, die Auswirkungen von CVE-2023-23397 zu minimieren.
CERT-UA hat diese Zero-Day-Sicherheitslücke an Microsoft gemeldet und dabei die aktive Ausnutzung durch mit russischen Geheimdiensten verbundene Bedrohungsakteure aufgedeckt. Im vergangenen Jahr haben diese Akteure mit dieser Sicherheitslücke Regierungs-, Militär-, Energie- und Transportorganisationen ins Visier genommen.
Dieses Skript nutzt CVE-2023-23397 aus, eine Sicherheitslücke in Microsoft Outlook, und ermöglicht die Erstellung bösartiger E-Mails zu Test- und Bildungszwecken.
Klonen Sie das Repository:
git clone https://github.com/Pushkarup/CVE-2023-23397.git
cd CVE-2023-23397
Installieren Sie die Abhängigkeiten:
pip install pywin32
or
pip install -r requirements.txt
Führen Sie das Skript aus:
python Exploit.py
Folgen Sie den Bildschirmaufforderungen, um die Ziel-E-Mail, die Angreifer-IP einzugeben und die Aktion auszuwählen.
save: Speichern Sie die bösartige E-Mail als .msg-Datei.send: Senden Sie die bösartige E-Mail.Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.
Dieses Skript ist ausschließlich für Bildungs- und Testzwecke bestimmt. Verwenden Sie es verantwortungsvoll und nur auf Systemen, für die Sie ausdrückliche Testberechtigung haben.
Wenn Sie zu diesem Projekt beitragen möchten, öffnen Sie bitte ein Issue oder erstellen Sie einen Pull Request.