
Microsoftは最近、このゼロデイエクスプロイトであるCVE-2023-23397を含む一連の重大なセキュリティ脆弱性に対処しました。Common Vulnerability Scoring System (CVSS) はこのエクスプロイトに9.8のスコアを割り当てました。
Microsoft Outlook に重大な特権の昇格 (EoP) 脆弱性が確認されました。この欠陥は、攻撃者が悪意のあるメッセージ内のユニバーサルネーミング規則 (UNC) パスを含む拡張メッセージアプリケーションプログラミングインターフェイス (MAPI) 属性を悪用することを可能にするため、深刻な結果をもたらす可能性があります。被害者がメッセージを開くと、脆弱性がトリガーされ、TCPポート445上の攻撃者が制御するサーバーメッセージブロック (SMB) 共有に誘導されます。
この重大な脆弱性を悪用するためにユーザーの操作は必要ありません。攻撃者のSMBサーバーに接続すると、被害者のNew Technology LAN Manager (NTLM) ネゴシエーションメッセージが自動的に送信されます。攻撃者はこれを利用して、NTLM認証をサポートする他のシステムで認証を行うことができます。特に、Microsoft 365 などのオンラインサービスはNTLM認証をサポートしていないため、影響を受けません。
NTLM (New Technology LAN Manager): NTLMは認証に使用されるハッシュです。NTLMハッシュを取得すると、侵害されたネットワーク内での横方向の移動が可能になり、重大なセキュリティリスクをもたらします。
MAPI (Messaging Application Programming Interface): MAPIは開発者にメール対応アプリケーションを作成するための関数を提供し、メールの作成、メールボックスの管理など、クライアントコンピューター上のメールシステムを制御できます。
UNC (Universal Naming Convention): UNCはWindowsでネットワークリソースを識別する命名システムです。UNCパスは、二重バックスラッシュ () の後に、リソースをホストするコンピューター名またはIPアドレスが続きます。
CVE-2023-23397 の脆弱性は、Outlook for Android、iOS、macOS を除く、現在サポートされているすべてのバージョンの Windows 向け Microsoft Outlook に影響します。Microsoft は、潜在的な攻撃を緩和するために、直ちにパッチを適用することを推奨しています。
あるいは、直ちにパッチを適用できない場合は、Active Directory の Protected Users グループにユーザーを追加し、TCPポート445での送信SMBトラフィックをブロックすることを Microsoft は提案しています。これらの対策は、CVE-2023-23397 の影響を最小限に抑えることを目的としています。
CERT-UA はこのゼロデイ脆弱性を Microsoft に報告し、ロシアの諜報機関に関連する脅威アクターによる活発な悪用を明らかにしました。過去1年間にわたり、これらのアクターはこの脆弱性を使用して政府、軍事、エネルギー、輸送機関を標的にしてきました。
このスクリプトは、Microsoft Outlook の脆弱性である CVE-2023-23397 を悪用し、テストおよび教育目的で悪意のあるメールを生成できるようにします。
リポジトリをクローンします:
git clone https://github.com/Pushkarup/CVE-2023-23397.git
cd CVE-2023-23397
依存関係をインストールします:
pip install pywin32
or
pip install -r requirements.txt
スクリプトを実行します:
python Exploit.py
画面の指示に従って、対象のメールアドレス、攻撃者のIPアドレスを入力し、アクションを選択します。
save: 悪意のあるメールを .msg ファイルとして保存します。send: 悪意のあるメールを送信します。このプロジェクトはMITライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。
このスクリプトは教育およびテスト目的のみを意図しています。責任を持って、明示的にテストの許可を得たシステムでのみ使用してください。
このプロジェクトに貢献したい場合は、issueを開くか、プルリクエストを作成してください。