
Prueba de concepto del exploit para CVE-2024-21413, una vulnerabilidad crítica de RCE en Outlook que filtra hashes NetNTLMv2 mediante enlaces file:// manipulados, permitiendo el robo de credenciales y el movimiento lateral.
CVE-2024-21413 es una vulnerabilidad crítica de ejecución remota de código en Microsoft Outlook (versiones que incluyen Microsoft 365 Apps, Outlook 2016/2019, Office LTSC 2021 antes del parche de febrero de 2024).
Permite a un atacante no autenticado eludir la Vista Protegida de Outlook enviando un correo electrónico especialmente diseñado que contiene un enlace file:// con un signo de exclamación (!). Cuando la víctima hace clic en el enlace (o incluso solo previsualiza el correo), Outlook intenta automáticamente conectarse al servidor SMB del atacante, filtrando el hash NetNTLMv2 de la víctima.
Con estas credenciales, un atacante puede descifrar la contraseña o realizar un ataque Pass‑the‑Hash para hacerse pasar por el usuario, moverse lateralmente a través de la red o lograr la ejecución remota de código.
Puntuación CVSS: 9.8 (Crítica) CWE: CWE-20 (Validación de entrada incorrecta) Versión parcheada: Actualización de seguridad de Microsoft (KB5002519 para Office 2016) publicada el 13 de febrero de 2024
⚙️ Cómo funciona el exploit