
Proof-of-concept PowerShell per CVE-2023-23397 che sfrutta la proprietà ReminderSoundFile di Outlook per intercettare hash Net-NTLMv2 tramite SMB o WebDAV per attacchi di relay delle credenziali.
CVE-2023-23397 è una vulnerabilità in MS Outlook che consente a un attaccante di potenzialmente esfiltrare i dettagli di autenticazione dell'utente. La vulnerabilità riguarda la capacità per un attaccante di specificare un percorso UNC nella proprietà "ReminderSoundFile" all'interno di un'email/invito a riunione – quando il promemoria si attiva in Outlook, il client Outlook dell'utente tenta di caricare il file audio specificato nel percorso. Se Outlook tenta di avviare una connessione SMB a un server SMB remoto, potrebbe essere possibile per l'attaccante intercettare l'hash Net-NTLMv2 dell'utente e inoltrarlo per autenticarsi come l'utente.
Il PoC è basato sul post di Dominic Chell su MDSec (https://www.mdsec.co.uk/2023/03/exploiting-cve-2023-23397-microsoft-outlook-elevation-of-privilege-vulnerability/), trasportando i concetti in PowerShell.
Nota che il percorso UNC può anche essere utilizzato per effettuare una richiesta WebDAV a un dominio esterno, aggiungendo "@80" o "@SSL@443" al nome host, come da post sul blog di n00py: https://www.n00py.io/2019/06/understanding-unc-paths-smb-and-webdav/