
CVE-2024-21413 是 Microsoft Outlook 中的一个严重远程代码执行漏洞(受影响的版本包括 Microsoft 365 应用、Outlook 2016/2019、Office LTSC 2021 在 2024 年 2 月补丁之前)。该漏洞允许未认证的攻击者通过发送精心构造的、包含带有感叹号 (!) 的 file:// 链接的电子邮件,绕过 Outlook 的受保护视图。当受害者点击该链接(甚至只是预览邮件时),Outlook 会自动尝试连接攻击者的 SMB 服务器,从而泄露受害者的 NetNTLMv2 哈希值。
利用这些凭证,攻击者可以破解密码或执行传递哈希(Pass‑the‑Hash)攻击,冒充用户身份,在网络中横向移动,甚至实现远程代码执行。
CVSS 评分:9.8(严重) CWE:CWE-20(输入验证不当) 已修补版本:Microsoft 安全更新(Office 2016 的 KB5002519)于 2024 年 2 月 13 日发布
⚙️ 漏洞利用原理 攻击者在其机器上设置 SMB 监听器(例如 Responder)。
攻击者向受害者发送一封包含超链接的电子邮件,例如: file:///test!exploit
受害者打开邮件并点击链接(或在阅读窗格中预览该链接)。
Outlook 向 发起 SMB 连接,自动发送受害者的 Windows 用户名和 NTLM 哈希。
攻击者使用 Responder 捕获哈希。
攻击者离线破解哈希,或将其中继以在其他系统上以受害者身份进行身份验证。