
CVE-2024-21413 Microsoft Outlook में एक गंभीर रिमोट कोड एक्ज़ीक्यूशन (Remote Code Execution) भेद्यता है (फरवरी 2024 पैच से पहले Microsoft 365 Apps, Outlook 2016/2019, Office LTSC 2021 सहित संस्करण)।
यह एक अनप्रमाणित हमलावर को Outlook के Protected View को बायपास करने की अनुमति देता है, जिससे वह विस्मयादिबोधक चिह्न (!) वाला एक file:// लिंक युक्त विशेष रूप से तैयार किया गया ईमेल भेजता है। जब पीड़ित लिंक पर क्लिक करता है (या केवल ईमेल का पूर्वावलोकन भी करता है), Outlook स्वचालित रूप से हमलावर के SMB सर्वर से कनेक्ट करने का प्रयास करता है, जिससे पीड़ित का NetNTLMv2 हैश लीक हो जाता है।
इन क्रेडेंशियल्स के साथ, एक हमलावर पासवर्ड क्रैक कर सकता है या Pass‑the‑Hash हमला कर सकता है, जिससे वह उपयोगकर्ता का प्रतिरूपण कर सकता है, नेटवर्क में पार्श्विक रूप से आगे बढ़ सकता है, या रिमोट कोड एक्ज़ीक्यूशन प्राप्त कर सकता है।
CVSS स्कोर: 9.8 (गंभीर) CWE: CWE-20 (अनुचित इनपुट सत्यापन) पैच किया गया संस्करण: माइक्रोसॉफ्ट सुरक्षा अपडेट (Office 2016 के लिए KB5002519) 13 फरवरी 2024 को जारी किया गया
⚙️ एक्सप्लॉइट कैसे काम करता है
हमलावर अपनी मशीन पर एक SMB लिसनर (listener) सेट करता है (जैसे, Responder)।
हमलावर पीड़ित को एक ईमेल भेजता है जिसमें निम्न जैसा हाइपरलिंक होता है: file:///test!exploit
पीड़ित ईमेल खोलता है और लिंक पर क्लिक करता है (या लिंक रीडिंग पेन में पूर्वावलोकन होता है)।
Outlook से एक SMB कनेक्शन बनाता है और स्वचालित रूप से पीड़ित का Windows उपयोगकर्ता नाम तथा NTLM हैश भेजता है।
हमलावर Responder के साथ हैश कैप्चर करता है।
हमलावर हैश को ऑफ़लाइन क्रैक करता है या अन्य सिस्टम पर पीड़ित के रूप में प्रमाणित करने के लिए उसे रिले (relay) करता है।