CVE-2024-21413 – Analisi della vulnerabilità Moniker Link
Questa repository contiene un'analisi tecnica della CVE-2024-21413, una vulnerabilità relativa alla gestione dei Moniker Links in Microsoft Outlook che consente agli attaccanti di bypassare la Protected View e di divulgare credenziali NTLMv2 tramite l'interazione dell'utente.
Il laboratorio è stato completato su TryHackMe e questa analisi si concentra sullo spiegare il flusso dell'attacco, l'impatto e le lezioni di sicurezza apprese.
🎯 Obiettivi di apprendimento
- Comprendere come funziona la vulnerabilità Moniker Link
- Analizzare come la Protected View di Microsoft Outlook può essere bypassata
- Catturare hash NTLMv2 tramite la consegna di link dannosi
- Identificare le implicazioni di sicurezza reali e le mitigazioni
🧠 Panoramica della vulnerabilità
- CVE: CVE-2024-21413
- Applicazione interessata: Microsoft Outlook
- Tipo di vulnerabilità: Gestione impropria dei Moniker Links
- Vettore d'attacco: Email dannosa contenente un link modificato ad arte
- Impatto: Divulgazione di credenziali NTLMv2 (potenziale concatenamento di attacchi)
- Interazione utente richiesta: Sì (clic sul link)
Questa vulnerabilità abusa del modo in cui Outlook elabora i Moniker Links, consentendo l'accesso a una risorsa remota controllata dall'attaccante senza i dovuti controlli di sicurezza.
🧪 Ambiente di laboratorio
- Piattaforma: TryHackMe
- Vittima: macchina Windows con Microsoft Outlook
- Attaccante: macchina Linux
- Strumenti utilizzati:
- Python
- SMTP
- Responder (ascoltatore SMB)
⚙️ Processo di sfruttamento
L'attacco inizia con la consegna di un'email dannosa contenente un Moniker Link modificato ad arte. Quando viene aperta in Outlook, l'email appare legittima e non attiva gli avvisi della Protected View.

Quando la vittima fa clic sul link, Outlook tenta di accedere a una risorsa remota controllata dall'attaccante. Durante questo processo, la macchina della vittima invia automaticamente dati di autenticazione NTLMv2 su SMB.

🧾 Riferimento per l'exploit
L'exploit per la consegna dell'email utilizzato durante il laboratorio si basa sulla seguente prova di concetto pubblica:
(Il codice dell'exploit non è stato modificato e pertanto non è riprodotto integralmente qui.)
🚨 Impatto sulla sicurezza
Sebbene il processo di sfruttamento sia semplice, l'impatto è significativo.
Un attaccante può:
- Catturare credenziali NTLMv2
- Eseguire attacchi di cracking delle password offline
- Concatenare l'attacco con tecniche di NTLM relay
- Potenzialmente escalare fino a una compromissione più ampia del sistema
Questa vulnerabilità dimostra come una singola interazione dell'utente possa portare all'esposizione delle credenziali e a ulteriori opportunità di attacco.
🛡️ Mitigazione e rilevamento
- Applicare gli aggiornamenti di sicurezza Microsoft che risolvono la CVE-2024-21413
- Limitare o disabilitare l'autenticazione NTLM dove possibile
- Monitorare le connessioni SMB in uscita verso host non affidabili
- Migliorare la consapevolezza degli utenti riguardo a email e link sospetti
📌 Lezioni apprese
- Non tutti gli attacchi efficaci si basano su exploit complessi
- L'interazione dell'utente rimane un vettore d'attacco critico
- I meccanismi difensivi possono essere bypassati se applicati in modo improprio
- La consapevolezza della sicurezza è importante quanto i controlli tecnici
📚 Riferimenti