
Exploit de prova de conceito para CVE-2024-21413, uma vulnerabilidade crítica de RCE no Outlook que vaza hashes NetNTLMv2 via links file:// forjados, permitindo roubo de credenciais e movimento lateral.
CVE-2024-21413 é uma vulnerabilidade crítica de execução remota de código no Microsoft Outlook (versões incluindo Microsoft 365 Apps, Outlook 2016/2019 e Office LTSC 2021 anteriores ao patch de fevereiro de 2024). Ela permite que um atacante não autenticado ignore a Protected View do Outlook enviando um e-mail especialmente elaborado contendo um link file:// com um ponto de exclamação (!). Quando a vítima clica no link (ou até mesmo apenas visualiza o e-mail), o Outlook tenta automaticamente se conectar ao servidor SMB do atacante, vazando o hash NetNTLMv2 da vítima.
Com essas credenciais, um atacante pode quebrar a senha ou realizar um ataque Pass‑the‑Hash para se passar pelo usuário, mover-se lateralmente pela rede ou obter execução remota de código.
Pontuação CVSS: 9.8 (Crítica) CWE: CWE-20 (Validação de Entrada Incorreta) Versão corrigida: atualização de segurança da Microsoft (KB5002519 para Office 2016) lançada em 13 de fevereiro de 2024
⚙️ Como o Exploit Funciona O atacante configura um listener SMB em sua máquina (ex.: Responder).
O atacante envia um e-mail à vítima contendo um hiperlink como: file:///test!exploit
A vítima abre o e-mail e clica no link (ou o link é visualizado no painel de leitura).
O Outlook realiza uma conexão SMB para , enviando automaticamente o nome de usuário do Windows e o hash NTLM da vítima.
O atacante captura o hash com o Responder.
O atacante quebra o hash offline ou o retransmite para autenticar-se como a vítima em outros sistemas.