
Ce script exploite CVE-2023-23397, une vulnérabilité Zero-Day dans Microsoft Outlook, permettant la génération d'e-mails malveillants à des fins de test et d'éducation.
Microsoft a récemment corrigé un ensemble de vulnérabilités de sécurité critiques, y compris cet exploit zero-day : CVE-2023-23397. Le Common Vulnerability Scoring System (CVSS) a attribué un score de 9,8 à cet exploit.
Une vulnérabilité importante d'élévation de privilège (EoP) a été identifiée dans Microsoft Outlook. Cette faille peut avoir de graves conséquences car elle permet aux attaquants d'exploiter un attribut de l'interface de programmation d'applications de messagerie étendue (MAPI) contenant un chemin de convention d'attribution de noms universelle (UNC) dans un message malveillant. Lorsque la victime ouvre le message, la vulnérabilité se déclenche, la dirigeant vers un partage Server Message Block (SMB) contrôlé par l'attaquant sur le port TCP 445.
Aucune action de l'utilisateur n'est requise pour exploiter cette vulnérabilité critique. Lors de la connexion au serveur SMB de l'attaquant, le message de négociation New Technology LAN Manager (NTLM) de la victime est automatiquement envoyé. L'attaquant peut l'utiliser pour s'authentifier sur d'autres systèmes prenant en charge l'authentification NTLM. Notamment, les services en ligne comme Microsoft 365 restent non affectés car ils ne prennent pas en charge l'authentification NTLM.
NTLM (New Technology LAN Manager) : NTLM est un hachage utilisé pour l'authentification. L'obtention du hachage NTLM permet un mouvement latéral au sein du réseau compromis, posant un risque de sécurité important.
MAPI (Messaging Application Programming Interface) : MAPI fournit aux développeurs des fonctions pour créer des applications compatibles avec la messagerie, offrant un contrôle sur le système de messagerie sur l'ordinateur client, y compris la création de courrier, la gestion des boîtes aux lettres, etc.
UNC (Universal Naming Convention) : UNC est un système de nommage dans Windows identifiant les ressources réseau. Un chemin UNC comprend deux barres obliques inverses (\) suivies du nom de l'ordinateur ou de l'adresse IP hébergeant la ressource.
La vulnérabilité CVE-2023-23397 affecte toutes les versions actuellement prises en charge de Microsoft Outlook pour Windows, à l'exception d'Outlook pour Android, iOS ou macOS. Microsoft recommande d'appliquer immédiatement les correctifs pour atténuer les attaques potentielles.
Alternativement, si l'application immédiate des correctifs n'est pas possible, Microsoft suggère d'ajouter les utilisateurs au groupe Utilisateurs protégés dans Active Directory et de bloquer le trafic SMB sortant sur le port TCP 445. Ces mesures visent à minimiser l'impact de CVE-2023-23397.
Le CERT-UA a signalé cette vulnérabilité zero-day à Microsoft, révélant une exploitation active par des acteurs menaçants associés aux services de renseignement russes. Au cours de l'année écoulée, ces acteurs ont ciblé des organisations gouvernementales, militaires, énergétiques et de transport en utilisant cette vulnérabilité.

Ce script exploite CVE-2023-23397, une vulnérabilité dans Microsoft Outlook, permettant la génération de courriels malveillants à des fins de test et d'éducation.
Clonez le dépôt :
git clone https://github.com/Pushkarup/CVE-2023-23397.git
cd CVE-2023-23397
Installez les dépendances :
pip install pywin32
or
pip install -r requirements.txt
Exécutez le script :
python Exploit.py
Suivez les invites à l'écran pour saisir l'e-mail cible, l'adresse IP de l'attaquant et choisir l'action.
save : Enregistrer le courriel malveillant en tant que fichier .msg.send : Envoyer le courriel malveillant.Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.
Ce script est destiné uniquement à des fins éducatives et de test. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous avez une autorisation explicite de test.
Si vous souhaitez contribuer à ce projet, veuillez ouvrir un problème ou créer une pull request.