
PowerShell prueba de concepto para CVE-2023-23397 que explota la propiedad ReminderSoundFile de Outlook para interceptar hashes Net-NTLMv2 a través de SMB o WebDAV para ataques de retransmisión de credenciales.
CVE-2023-23397 es una vulnerabilidad en MS Outlook que permite a un atacante potencialmente exfiltrar detalles de autenticación del usuario. La vulnerabilidad se relaciona con la capacidad de un atacante de especificar una ruta UNC en la propiedad "ReminderSoundFile" dentro de una invitación de correo/reunión: cuando el recordatorio se activa en Outlook, el cliente de Outlook del usuario intenta cargar el archivo de sonido especificado en la ruta. Si Outlook intenta iniciar una conexión SMB a un servidor SMB remoto, podría ser posible que el atacante intercepte el hash Net-NTLMv2 del usuario y lo retransmita para autenticarse como el usuario.
El PoC se basa en la publicación de Dominic Chell en MDSec (https://www.mdsec.co.uk/2023/03/exploiting-cve-2023-23397-microsoft-outlook-elevation-of-privilege-vulnerability/), trasladando los conceptos a PowerShell.
Ten en cuenta que la ruta UNC también se puede utilizar para realizar una solicitud WebDAV a un dominio externo, ya sea añadiendo "@80" o "@SSL@443" al nombre de host, como se indica en la publicación del blog de n00py: https://www.n00py.io/2019/06/understanding-unc-paths-smb-and-webdav/