CVE-2024-21413 – Compte-rendu de la vulnérabilité Moniker Link
Ce dépôt contient un compte-rendu technique de CVE-2024-21413, une vulnérabilité liée à la gestion des liens Moniker dans Microsoft Outlook qui permet aux attaquants de contourner la vue protégée et de divulguer des identifiants NTLMv2 via une interaction utilisateur.
Le laboratoire a été réalisé sur TryHackMe, et ce compte-rendu se concentre sur l'explication du déroulement de l'attaque, de son impact et des leçons de sécurité apprises.
🎯 Objectifs d'apprentissage
- Comprendre le fonctionnement de la vulnérabilité Moniker Link
- Analyser comment la vue protégée de Microsoft Outlook peut être contournée
- Capturer des hachages NTLMv2 via la livraison de liens malveillants
- Identifier les implications et les mesures d'atténuation en matière de sécurité dans le monde réel
🧠 Aperçu de la vulnérabilité
- CVE: CVE-2024-21413
- Application concernée: Microsoft Outlook
- Type de vulnérabilité: Mauvaise gestion des liens Moniker
- Vecteur d'attaque: Email malveillant contenant un lien conçu
- Impact: Fuite d'identifiants NTLMv2 (chaînage d'attaque potentiel)
- Interaction utilisateur requise: Oui (clic sur le lien)
Cette vulnérabilité abuse de la manière dont Outlook traite les liens Moniker, permettant à une ressource distante contrôlée par un attaquant d'être consultée sans les vérifications de sécurité appropriées.
🧪 Environnement du laboratoire
- Plateforme : TryHackMe
- Victime : Machine Windows exécutant Microsoft Outlook
- Attaquant : Machine Linux
- Outils utilisés :
- Python
- SMTP
- Responder (écouteur SMB)
⚙️ Processus d'exploitation
L'attaque commence par la livraison d'un email malveillant contenant un lien Moniker conçu. Lorsqu'il est ouvert dans Outlook, l'email semble légitime et ne déclenche pas les avertissements de vue protégée.

Une fois que la victime clique sur le lien, Outlook tente d'accéder à une ressource distante contrôlée par l'attaquant. Au cours de ce processus, la machine de la victime envoie automatiquement des données d'authentification NTLMv2 via SMB.

🧾 Référence de l'exploit
L'exploit de livraison d'email utilisé pendant le laboratoire est basé sur la preuve de concept publique suivante :
(Le code de l'exploit lui-même n'a pas été modifié et n'est donc pas entièrement reproduit ici.)
🚨 Impact sur la sécurité
Bien que le processus d'exploitation soit simple, l'impact est significatif.
Un attaquant peut :
- Capturer des identifiants NTLMv2
- Effectuer un cassage de mot de passe hors ligne
- Enchaîner l'attaque avec des techniques de relais NTLM
- Potentiellement escalader vers un compromis système plus large
Cette vulnérabilité démontre comment une seule interaction utilisateur peut conduire à une exposition d'identifiants et à d'autres opportunités d'attaque.
🛡️ Atténuation et détection
- Appliquer les mises à jour de sécurité Microsoft concernant CVE-2024-21413
- Restreindre ou désactiver l'authentification NTLM lorsque cela est possible
- Surveiller les connexions SMB sortantes vers des hôtes non fiables
- Améliorer la sensibilisation des utilisateurs concernant les emails et liens suspects
📌 Leçons apprises
- Toutes les attaques efficaces ne reposent pas sur des exploits complexes
- L'interaction utilisateur reste un vecteur d'attaque critique
- Les mécanismes défensifs peuvent être contournés s'ils sont mal appliqués
- La sensibilisation à la sécurité est aussi importante que les contrôles techniques
📚 Références