
The Outlook HTML Leak Test Project
URI स्कीमों की सूची जो Windows में काम कर सकती हैं। ये स्कीमें/प्रोटोकॉल समान शोध में नई कमजोरियों को खोजने या मौजूदा सुरक्षाओं को बायपास करने के लिए उपयोगी हो सकती हैं। अन्य उत्पाद भी इसी तरह प्रभावित हो सकते हैं, लेकिन यहाँ इस पर शोध नहीं किया गया है।
दिलचस्प बात यह है कि MS Office का उपयोग करके इस फ़ाइल को खोलने में सामान्य से अधिक समय लगता है, जो यह सुझाव दे सकता है कि Excel उनमें से कुछ पर कुछ कर रहा है। यह bugs/features खोजने के लिए एक बड़ा संकेत है!
HTML टैग्स की सूची जो स्वचालित रूप से या उपयोगकर्ता की इंटरैक्शन से अन्य संसाधनों को अनुरोध भेज सकते हैं। यह फ़ाइल निम्नलिखित स्रोतों के आधार पर तैयार की गई है:
जब मैं एक मूल्यांकन पर काम कर रहा था, तो मुझे Outlook 2010 में एक HTML ईमेल मिला जिसमें निम्न जैसा इमेज टैग था:
<img src="https://raw.githubusercontent.com/nccgroup/outlookleaktest/HEAD/example.com/test/image.jpg" >
मैं देख सकता था कि उस ईमेल को खोलने के बाद Outlook कुछ खोज रहा था और उसे पूरी तरह खोलने में सामान्य से अधिक समय लग रहा था। मुझे जल्दी ही एहसास हुआ कि Outlook ने वास्तव में URL को \\example.com\test\image.jpg के रूप में उपयोग किया और example.com को एक SMB अनुरोध भेजा।
हालाँकि दिए गए SMB पथ के मान्य होने पर भी यह इमेज लोड नहीं करता था, यह मेरे SMB हैश को किसी भी स्थान पर भेज सकता था। यह हमला Outlook 2016 पर काम नहीं करता था, फिर भी इसने मुझे एक छोटा शोध प्रोजेक्ट शुरू करने के लिए प्रेरित किया जिसमें विभिन्न URI स्कीमों और विशेष पेलोड्स को स्वीकार करने वाले विभिन्न HTML टैग्स का परीक्षण किया गया।
मैंने ASPOSE.Email (https://downloads.aspose.com/email/net) और Microsoft Office Interop लाइब्रेरीज़ का उपयोग करने वाला एक त्वरित (और गंदा) ASP.NET एप्लिकेशन डिज़ाइन करके विभिन्न लक्ष्यों के साथ ज्ञात URI स्कीमों की एक सूची का परीक्षण किया। यह एप्लिकेशन Outlook में प्राप्त या भेजे गए ईमेल के समान readonly MSG फ़ाइलें उत्पन्न करता है। मामूली बदलावों के साथ cure53 HTTPLeaks प्रोजेक्ट (https://github.com/cure53/HTTPLeaks) का उपयोग ईमेल उत्पन्न करने के लिए HTML टेम्पलेट के रूप में किया गया था। इस शोध में उपयोग किए गए गंदे C# कोड, URI स्कीमें, फ़ॉर्मूले और HTML टेम्पलेट इस रिपॉजिटरी में पाए जा सकते हैं।
जटिलताओं को कम करने के लिए, दूरस्थ और स्थानीय फ़ाइलसिस्टम कॉल्स का पता लगाने हेतु Sysinternals Suite के Wireshark और Process Monitor का उपयोग किया गया।
Outlook ने एक क्राफ्टेड HTML ईमेल खोलने पर बाहरी SMB/WebDAV अनुरोध भेजे। इसका दुरुपयोग पीड़ित के SMB हैश को हाईजैक करने या यह निर्धारित करने के लिए किया जा सकता था कि प्राप्तकर्ता ने संदेश देखा है या नहीं। इस समस्या का शोषण Outlook की डिफ़ॉल्ट सेटिंग्स का उपयोग करके किया गया, जो इमेज फ़ाइलों जैसे बाहरी संसाधनों को लोड करने को अवरुद्ध करती हैं। ये अनुरोध ईमेल खोलने के तुरंत बाद भेजे गए। जब SMB पोर्ट अवरुद्ध था, तो पोर्ट 80 पर एक WebDAV अनुरोध भेजा गया। अधिक विवरण और फिक्स के लिए, कृपया https://www.nccgroup.trust/uk/about-us/newsroom-and-events/blogs/2018/may/smb-hash-hijacking-and-user-tracking-in-ms-outlook/ देखें।
हालाँकि \\ पैटर्न Outlook द्वारा अवरुद्ध कर दिया गया था, कई अन्य पैटर्न और URI स्कीमें पाई गईं जिन्होंने Outlook को रिमोट सर्वरों को अनुरोध भेजने के लिए मजबूर किया।
निम्न तालिका पहचाने गए वेक्टरों को दर्शाती है:

निम्न URI स्कीमों का उपयोग लोकल फ़ाइलसिस्टम को लक्षित करने के लिए भी किया जा सकता है, जो उपयोगी हो सकती हैं:

OutlookLeakTest प्रोजेक्ट कॉपीराइट 2018, NCC Group है, और Apache लाइसेंस के तहत लाइसेंस प्राप्त है (देखें LICENSE)।