
Questo script sfrutta CVE-2023-23397, una vulnerabilità Zero-Day in Microsoft Outlook, consentendo la generazione di email dannose per scopi di test e educativi.
Microsoft ha recentemente risolto una serie di vulnerabilità di sicurezza critiche, inclusa questa vulnerabilità zero-day: CVE-2023-23397. Il Common Vulnerability Scoring System (CVSS) ha assegnato un punteggio di 9,8 a questa vulnerabilità.
È stata identificata una significativa vulnerabilità di elevazione dei privilegi (EoP) in Microsoft Outlook. Questo difetto può avere gravi conseguenze, in quanto consente agli aggressori di sfruttare un attributo Extended Messaging Application Programming Interface (MAPI) contenente un percorso Universal Naming Convention (UNC) in un messaggio dannoso. Quando la vittima apre il messaggio, la vulnerabilità si attiva, reindirizzandola verso una condivisione Server Message Block (SMB) controllata dall'aggressore sulla porta TCP 445.
Non è richiesta alcuna azione dell'utente per sfruttare questa vulnerabilità critica. Una volta connesso al server SMB dell'aggressore, il messaggio di negoziazione New Technology LAN Manager (NTLM) della vittima viene inviato automaticamente. L'aggressore può sfruttarlo per autenticarsi su altri sistemi che supportano l'autenticazione NTLM. È importante notare che servizi online come Microsoft 365 rimangono non vulnerabili poiché non supportano l'autenticazione NTLM.
NTLM (New Technology LAN Manager): NTLM è un hash utilizzato per l'autenticazione. Ottenere l'hash NTLM consente il movimento laterale all'interno della rete compromessa, rappresentando un rischio significativo per la sicurezza.
MAPI (Messaging Application Programming Interface): MAPI fornisce agli sviluppatori funzioni per creare applicazioni abilitate alla posta, offrendo il controllo sul sistema di posta sul computer client, inclusa la creazione di messaggi, la gestione delle cassette postali e altro ancora.
UNC (Universal Naming Convention): UNC è un sistema di denominazione in Windows che identifica le risorse di rete. Un percorso UNC comprende due barre rovesciate (\) seguite dal nome del computer o dall'indirizzo IP che ospita la risorsa.
La vulnerabilità CVE-2023-23397 riguarda tutte le versioni attualmente supportate di Microsoft Outlook per Windows, esclusi Outlook per Android, iOS o macOS. Microsoft raccomanda l'applicazione immediata delle patch per mitigare potenziali attacchi.
In alternativa, se l'applicazione immediata delle patch non è possibile, Microsoft suggerisce di aggiungere gli utenti al gruppo Protected Users in Active Directory e di bloccare il traffico SMB in uscita sulla porta TCP 445. Queste misure mirano a minimizzare l'impatto di CVE-2023-23397.
CERT-UA ha segnalato questa vulnerabilità zero-day a Microsoft, rivelando uno sfruttamento attivo da parte di attori delle minacce associati ai servizi di intelligence russi. Nell'ultimo anno, questi attori hanno preso di mira organizzazioni governative, militari, energetiche e di trasporto utilizzando questa vulnerabilità.
Questo script sfrutta CVE-2023-23397, una vulnerabilità in Microsoft Outlook, consentendo la generazione di email dannose a scopo di test e didattico.
Clona il repository:
git clone https://github.com/Pushkarup/CVE-2023-23397.git
cd CVE-2023-23397
Installa le dipendenze:
pip install pywin32
oppure
pip install -r requirements.txt
Esegui lo script:
python Exploit.py
Segui le istruzioni a schermo per inserire l'email target, l'IP dell'aggressore e scegliere l'azione.
save: Salva l'email dannosa come file .msg.send: Invia l'email dannosa.Questo progetto è concesso in licenza con la licenza MIT - vedi il file LICENSE per i dettagli.
Questo script è destinato esclusivamente a scopi didattici e di test. Utilizzalo responsabilmente e solo su sistemi per i quali hai esplicita autorizzazione.
Se desideri contribuire a questo progetto, apri un problema o crea una richiesta pull.