
यह स्क्रिप्ट CVE-2024-21413 के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) प्रस्तुत करती है, जो Microsoft Outlook में खोजी गई एक महत्वपूर्ण सुरक्षा भेद्यता है जिसका CVSS 9.8 है। #MonikerLink बग कहा जाने वाला यह भेद्यता दूरगामी प्रभाव रखता है, जिसमें स्थानीय NTLM जानकारी के लीक होने की संभावना और दूरस्थ कोड निष्पादन की संभावना शामिल है। इसके अलावा, यह एक ऐसे हमले के वेक्टर को उजागर करता है जो Office संरक्षित दृश्य (Protected View) को बायपास कर सकता है, जिससे इसका खतरा अन्य Office अनुप्रयोगों तक फैल जाता है।
इस टूल का उपयोग जिम्मेदारी से करें और सुनिश्चित करें कि आपके पास लक्ष्य प्रणाली के स्वामी से अधिकार है। इस स्क्रिप्ट को ईमेल भेजने के लिए SMTP प्रमाणीकरण की आवश्यकता होती है, जो SPF, DKIM और DMARC जांचों को बायपास करता है, जो वास्तविक दुनिया के हमले के परिदृश्य को अधिक प्रभावी ढंग से अनुकरण करने में मदद करता है।
python CVE-2024-21413.py --server "<SMTP server>" --port <SMTP port> --username "<SMTP username>" --password "<SMTP password>" --sender "<sender email>" --recipient "<recipient email>" --url "<link URL>" --subject "<email subject>"
पैरामीटर:
--server: SMTP सर्वर होस्टनाम या IP.--port: SMTP सर्वर पोर्ट.--username: प्रमाणीकरण के लिए SMTP सर्वर उपयोगकर्ता नाम.--password: प्रमाणीकरण के लिए SMTP सर्वर पासवर्ड.--sender: प्रेषक ईमेल पता.--recipient: प्राप्तकर्ता ईमेल पता.--url: ईमेल में शामिल करने के लिए दुर्भावनापूर्ण पथ.--subject: ईमेल विषय.

इस प्रदर्शन के लिए SMTP प्रमाणीकरण महत्वपूर्ण है ताकि यह सुनिश्चित किया जा सके कि भेजा गया ईमेल सामान्य ईमेल सत्यापन जांचों जैसे SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) और DMARC (Domain-based Message Authentication, Reporting, and Conformance) को बायपास करता है। ये सुरक्षा उपाय ईमेल स्पूफिंग का पता लगाने और रोकने के लिए डिज़ाइन किए गए हैं, जहां हमलावर नकली पते से ईमेल भेजते हैं। प्रमाणित SMTP का उपयोग करके, प्रदर्शन बारीकी से दर्शाता है कि एक परिष्कृत हमलावर इन सुरक्षाओं को कैसे बायपास कर सकता है, जिससे परीक्षण वातावरण अधिक यथार्थवादी बन जाता है और व्यापक ईमेल सुरक्षा प्रथाओं के महत्व पर प्रकाश डालता है।


Alexander Hagenah
यह टूल केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए है। सिस्टम की अनधिकृत स्कैनिंग, परीक्षण या शोषण अवैध और अनैतिक है। सुनिश्चित करें कि आपके पास लक्ष्य प्रणालियों के विरुद्ध किसी भी परीक्षण या शोषण गतिविधियों में संलग्न होने के लिए स्पष्ट, अधिकृत अनुमति है।