
Microsoft-Outlook-Remote-Code-Execution-Vulnerability
Ce script présente une preuve de concept (PoC) pour CVE-2024-21413, une vulnérabilité de sécurité significative découverte dans Microsoft Outlook avec un score CVSS de 9,8. Désignée sous le nom de bug #MonikerLink, cette vulnérabilité a des implications considérables, notamment la fuite potentielle d'informations NTLM locales et la possibilité d'une exécution de code à distance. De plus, elle met en évidence un vecteur d'attaque capable de contourner la vue protégée d'Office, étendant ainsi sa menace à d'autres applications Office.
Utilisez cet outil de manière responsable et assurez-vous d'avoir l'autorisation du propriétaire du système cible. Ce script nécessite une authentification SMTP pour envoyer un e-mail, en contournant les vérifications SPF, DKIM et DMARC, ce qui permet de simuler plus efficacement un scénario d'attaque réel.
python CVE-2024-21413.py --server "<SMTP server>" --port <SMTP port> --username "<SMTP username>" --password "<SMTP password>" --sender "<sender email>" --recipient "<recipient email>" --url "<link URL>" --subject "<email subject>"
Paramètres :
--server: Nom d'hôte ou adresse IP du serveur SMTP.--port: Port du serveur SMTP.--username: Nom d'utilisateur du serveur SMTP pour l'authentification.--password: Mot de passe du serveur SMTP pour l'authentification.--sender: Adresse e-mail de l'expéditeur.--recipient: Adresse e-mail du destinataire.--url: Chemin malveillant à inclure dans l'e-mail.--subject: Objet de l'e-mail.

L'authentification SMTP est cruciale pour cette démonstration afin de garantir que l'e-mail envoyé contourne les vérifications courantes de validation des e-mails telles que SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) et DMARC (Domain-based Message Authentication, Reporting, and Conformance). Ces mesures de sécurité sont conçues pour détecter et empêcher l'usurpation d'e-mails, où des attaquants envoient des messages depuis une adresse falsifiée. En utilisant une authentification SMTP, la démonstration imite fidèlement la façon dont un attaquant sophistiqué pourrait contourner ces protections, rendant l'environnement de test plus réaliste et soulignant l'importance de pratiques complètes en matière de sécurité des e-mails.


Alexander Hagenah
Cet outil est destiné uniquement à des fins éducatives et de tests éthiques. L'analyse, les tests ou l'exploitation non autorisés de systèmes sont illégaux et contraires à l'éthique. Assurez-vous de disposer d'une autorisation explicite et valide pour mener toute activité de test ou d'exploitation contre des systèmes cibles.