
Microsoft-Outlook-Remote-Code-Execution-Vulnerability
यह स्क्रिप्ट CVE-2024-21413 के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) प्रस्तुत करती है, जो Microsoft Outlook में 9.8 CVSS स्कोर के साथ एक महत्वपूर्ण सुरक्षा भेद्यता है। #MonikerLink बग के रूप में जानी जाने वाली इस भेद्यता के दूरगामी प्रभाव हैं, जिसमें स्थानीय NTLM जानकारी के लीक होने की संभावना और दूरस्थ कोड निष्पादन की संभावना शामिल है। इसके अलावा, यह एक हमले के वेक्टर को उजागर करता है जो Office Protected View को बायपास कर सकता है, जिससे इसका खतरा अन्य Office अनुप्रयोगों तक फैल जाता है।
इस उपकरण का जिम्मेदारी से उपयोग करें और सुनिश्चित करें कि आपके पास लक्ष्य सिस्टम के मालिक से अधिकार है। यह स्क्रिप्ट ईमेल भेजने के लिए SMTP प्रमाणीकरण की आवश्यकता है, जो SPF, DKIM और DMARC जांच को बायपास करती है, जो एक वास्तविक दुनिया के हमले के परिदृश्य को अधिक प्रभावी ढंग से अनुकरण करने में मदद करती है।
python CVE-2024-21413.py --server "<SMTP server>" --port <SMTP port> --username "<SMTP username>" --password "<SMTP password>" --sender "<sender email>" --recipient "<recipient email>" --url "<link URL>" --subject "<email subject>"
पैरामीटर:
--server: SMTP सर्वर होस्टनाम या आईपी.--port: SMTP सर्वर पोर्ट.--username: प्रमाणीकरण के लिए SMTP सर्वर उपयोगकर्ता नाम.--password: प्रमाणीकरण के लिए SMTP सर्वर पासवर्ड.--sender: प्रेषक ईमेल पता.--recipient: प्राप्तकर्ता ईमेल पता.--url: ईमेल में शामिल करने के लिए दुर्भावनापूर्ण पथ.--subject: ईमेल विषय.

इस प्रदर्शन के लिए SMTP प्रमाणीकरण महत्वपूर्ण है ताकि भेजा गया ईमेल सामान्य ईमेल सत्यापन जांचों जैसे SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) और DMARC (Domain-based Message Authentication, Reporting, and Conformance) को बायपास कर सके। ये सुरक्षा उपाय ईमेल स्पूफिंग का पता लगाने और रोकने के लिए डिज़ाइन किए गए हैं, जहां हमलावर नकली पते से ईमेल भेजते हैं। प्रमाणित SMTP का उपयोग करके, प्रदर्शन बारीकी से दर्शाता है कि कैसे एक परिष्कृत हमलावर इन सुरक्षाओं को दरकिनार कर सकता है, जिससे परीक्षण वातावरण अधिक यथार्थवादी हो जाता है और व्यापक ईमेल सुरक्षा प्रथाओं के महत्व को उजागर करता है।


अलेक्जेंडर हेगनाह
यह उपकरण केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए है। सिस्टम की अनधिकृत स्कैनिंग, परीक्षण या शोषण अवैध और अनैतिक है। सुनिश्चित करें कि आपके पास लक्ष्य प्रणालियों के विरुद्ध किसी भी परीक्षण या शोषण गतिविधियों में शामिल होने के लिए स्पष्ट, अधिकृत अनुमति है।