
Este script explora a CVE-2023-23397, uma vulnerabilidade Zero-Day no Microsoft Outlook, permitindo a geração de e-mails maliciosos para fins de teste e educacionais.
A Microsoft abordou recentemente um conjunto de vulnerabilidades críticas de segurança, incluindo esta exploração de dia zero: CVE-2023-23397. O Common Vulnerability Scoring System (CVSS) atribuiu uma pontuação de 9,8 a esta exploração.
Uma vulnerabilidade significativa de elevação de privilégio (EoP) foi identificada no Microsoft Outlook. Esta falha pode ter consequências graves, pois permite que atacantes explorem um atributo da Extended Messaging Application Programming Interface (MAPI) contendo um caminho da Universal Naming Convention (UNC) em uma mensagem maliciosa. Quando a vítima abre a mensagem, a vulnerabilidade é acionada, direcionando-a para um compartilhamento Server Message Block (SMB) controlado pelo atacante na porta TCP 445.
Nenhuma ação do usuário é necessária para explorar esta vulnerabilidade crítica. Ao se conectar ao servidor SMB do atacante, a mensagem de negociação New Technology LAN Manager (NTLM) da vítima é enviada automaticamente. O atacante pode aproveitar isso para autenticar em outros sistemas que suportam autenticação NTLM. Notavelmente, serviços online como o Microsoft 365 não são afetados, pois não suportam autenticação NTLM.
NTLM (New Technology LAN Manager): NTLM é um hash usado para autenticação. Obter o hash NTLM permite movimento lateral dentro da rede comprometida, representando um risco significativo de segurança.
MAPI (Messaging Application Programming Interface): MAPI fornece aos desenvolvedores funções para criar aplicativos habilitados para e-mail, oferecendo controle sobre o sistema de correio no computador cliente, incluindo criação de e-mails, gerenciamento de caixas de correio e muito mais.
UNC (Universal Naming Convention): UNC é um sistema de nomenclatura no Windows que identifica recursos de rede. Um caminho UNC consiste em barras invertidas duplas () seguidas pelo nome do computador ou endereço IP que hospeda o recurso.
A vulnerabilidade CVE-2023-23397 afeta todas as versões atualmente suportadas do Microsoft Outlook para Windows, excluindo o Outlook para Android, iOS ou macOS. A Microsoft recomenda aplicação imediata de patches para mitigar possíveis ataques.
Alternativamente, se a aplicação imediata de patches não for viável, a Microsoft sugere adicionar usuários ao grupo Protected Users no Active Directory e bloquear o tráfego SMB de saída na porta TCP 445. Essas medidas visam minimizar o impacto do CVE-2023-23397.
O CERT-UA relatou esta vulnerabilidade de dia zero à Microsoft, revelando exploração ativa por atores de ameaças associados aos serviços de inteligência russos. No último ano, esses atores visaram organizações governamentais, militares, de energia e de transporte usando esta vulnerabilidade.
Este script explora o CVE-2023-23397, uma vulnerabilidade no Microsoft Outlook, permitindo a geração de e-mails maliciosos para fins de teste e educacionais.
Clone o repositório:
git clone https://github.com/Pushkarup/CVE-2023-23397.git
cd CVE-2023-23397
Instale as dependências:
pip install pywin32
or
pip install -r requirements.txt
Execute o script:
python Exploit.py
Siga as instruções na tela para inserir o e-mail do alvo, o IP do atacante e escolher a ação.
save: Salvar o e-mail malicioso como um arquivo .msg.send: Enviar o e-mail malicioso.Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.
Este script destina-se apenas a fins educacionais e de teste. Use-o com responsabilidade e somente em sistemas nos quais você tenha permissão explícita para testar.
Se você quiser contribuir com este projeto, abra uma issue ou crie um pull request.