Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-21413 — Exploit proof-of-concept per esecuzione remota di codice in Microsoft Outlook (CVE-2024-21413) con consegna tramite email SMTP, generazione di allegati RTF dannosi e server SMB Impacket opzionale per cattura hash NTLM. | Kitploit
Strumenti/GitHubGitHub/dshabani96/cve-2024-21413
ExploitPhishingPenetration TestingRed TeamingSviluppo PayloadSicurezza Email
GitHubdshabani96/cve-2024-21413

CVE-2024-21413

Exploit proof-of-concept per esecuzione remota di codice in Microsoft Outlook (CVE-2024-21413) con consegna tramite email SMTP, generazione di allegati RTF dannosi e server SMB Impacket opzionale per cattura hash NTLM.

Vedi Repository
2352 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-21413 | PoC della vulnerabilità di esecuzione remota di codice in Microsoft Outlook

🚀 Utilizzo

Assicurati di avere i permessi e l'autorizzazione appropriati dal proprietario del sistema di destinazione prima di utilizzare questo script.

Prerequisiti

  • Python 3.x
  • impacket-smbserver

Esempio di utilizzo

root@kitploit:~
sudo python3 CVE-2024-21413.py

🛠️ Caratteristiche

  • Invio email: Utilizza SMTP per inviare un'email con parti sia in testo semplice che HTML.
  • Templating HTML: Supporta la lettura di template HTML dalla cartella Templates e la sostituzione dei segnaposto con valori reali.
  • Allegato: Crea e allega automaticamente un file exploit.rtf all'email.
  • Integrazione Impacket: Avvia opzionalmente un server SMB Impacket per catturare hash NTLM per ulteriori analisi.

📜 Descrizione

Questo script chiede all'utente di fornire i dettagli del server SMTP, le credenziali email, le informazioni del destinatario, l'URL, l'oggetto e di selezionare un template email dalla cartella Templates. In base al template scelto, lo script richiederà ulteriori input specifici per quel template. Dopo aver raccolto le informazioni necessarie, invia un'email con il contenuto e gli allegati specificati. Inoltre, può avviare un server SMB Impacket per catturare hash NTLM per ulteriori analisi.

📧 Template Email

I template email sono memorizzati nella cartella Templates. Dopo aver eseguito lo script, ti verrà chiesto di scegliere un file template email da questa cartella. A seconda del template selezionato, dovrai fornire input diversi.

Template Email Disponibili:

  1. Template Email di Reimpostazione Password per Account Bloccato
  2. Template Email di Notifica Account

Parametri

In base al template email selezionato, sono richiesti i seguenti parametri:

  • SMTP Server Name: Hostname o IP del server SMTP.
  • SMTP Port: Numero di porta del server SMTP.
  • Username: Nome utente del server SMTP per l'autenticazione.
  • Password: Password del server SMTP per l'autenticazione.
  • Sender Email: Indirizzo email del mittente.
  • Recipient Email: Indirizzo email del destinatario.
  • URL: URL da includere nell'email.
  • Subject: Oggetto dell'email.

Per il "Template Email di Reimpostazione Password per Account Bloccato", sono necessari parametri aggiuntivi come il nome del destinatario.

Dimostrazioni

Esecuzione dello Script utilizzando il Template Email di Login Sospetto Microsoft

Microsoft-1

Esecuzione dello Script utilizzando il Template Email di Reimpostazione Password per Account Bloccato

Microsoft-2

Possibili Escalation

Puoi concatenare questa CVE con CVE-2023-21716 o CVE-2022-30190 per ottenere l'esecuzione remota di codice (RCE).

⚠️ Disclaimer

Questo strumento è destinato esclusivamente a scopi educativi e di test etici. La scansione, i test o lo sfruttamento non autorizzati dei sistemi sono illegali e non etici. Assicurati di avere un'autorizzazione esplicita e autorizzata per intraprendere qualsiasi attività di test o sfruttamento contro i sistemi di destinazione. Lo script deve essere eseguito come superutente.

📌 Autore

Dionis Shabani

  • LinkedIn
Scarica lo strumento