Microsoft 最近修复了一系列严重安全漏洞,其中包括这个零日漏洞:CVE-2023-23397。通用漏洞评分系统(CVSS)为这个漏洞分配的评分为 9.8。
在 Microsoft Outlook 中发现了一个严重的特权提升(EoP)漏洞。该漏洞可能造成严重后果,因为它使攻击者能够在恶意邮件中利用包含通用命名约定(UNC)路径的扩展消息传递应用程序编程接口(MAPI)属性。当受害者打开邮件时,该漏洞被触发,将其引导至 TCP 端口 445 上攻击者控制的服务器消息块(SMB)共享。
利用此严重漏洞无需用户操作。一旦连接到攻击者的 SMB 服务器,受害者的 New Technology LAN Manager(NTLM)协商消息会自动发送。攻击者可借此在支持 NTLM 身份验证的其他系统上进行身份验证。值得注意的是,Microsoft 365 等在线服务不受影响,因为它们不支持 NTLM 身份验证。
NTLM(New Technology LAN Manager): NTLM 是一种用于身份验证的哈希。获取 NTLM 哈希可以在受感染的网络内进行横向移动,构成重大安全风险。
MAPI(消息传递应用程序编程接口): MAPI 为开发人员提供创建支持邮件功能的应用程序的函数,使其能够控制客户端计算机上的邮件系统,包括邮件创建、邮箱管理等。
UNC(通用命名约定): UNC 是 Windows 中用于标识网络资源的一种命名系统。UNC 路径由双反斜杠(\)后跟承载资源的主机名或 IP 地址组成。
CVE-2023-23397 漏洞影响所有当前受支持的 Microsoft Outlook for Windows 版本,但不影响 Outlook for Android、iOS 或 macOS。Microsoft 建议立即修补以减轻潜在攻击。
或者,如果无法立即修补,Microsoft 建议将用户添加到 Active Directory 中的"受保护的用户"组,并阻止 TCP 端口 445 上的出站 SMB 流量。这些措施旨在最大限度地降低 CVE-2023-23397 的影响。
CERT-UA 已向 Microsoft 报告了此零日漏洞,显示与俄罗斯情报机构相关的威胁行为者正在积极利用该漏洞。在过去一年中,这些行为者利用该漏洞攻击了政府、军事、能源和运输组织。
此脚本利用 CVE-2023-23397(Microsoft Outlook 中的一个漏洞),允许生成恶意电子邮件,用于测试和教育目的。
克隆仓库:
git clone https://github.com/Pushkarup/CVE-2023-23397.git
cd CVE-2023-23397
安装依赖:
pip install pywin32
or
pip install -r requirements.txt
运行脚本:
python Exploit.py
按照屏幕提示输入目标电子邮件、攻击者 IP,并选择操作。
save:将恶意电子邮件保存为 .msg 文件。send:发送恶意电子邮件。本项目根据 MIT 许可证授权 - 有关详细信息,请参阅 LICENSE 文件。
此脚本仅用于教育和测试目的。请负责任地使用,并且仅在您拥有明确测试许可的系统上使用。
如果您想为这个项目做贡献,请提出问题(issue)或创建拉取请求(pull request)。