## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-XAITAX-CVE-2024-21413-MICROSOFT-OUTLOOK-REMOTE-CODE-EXECUTION-VULNERABILITY
# CVE-2024-21413 | Уязвимость удаленного выполнения кода в Microsoft Outlook PoC
## 📜 Описание
Данный скрипт представляет собой доказательство концепции (PoC) для уязвимости CVE-2024-21413 — значительной уязвимости безопасности, обнаруженной в Microsoft Outlook, с CVSS 9.8. Эта уязвимость, получившая название #MonikerLink, имеет далеко идущие последствия, включая потенциальную утечку локальных NTLM-данных и возможность удаленного выполнения кода. Более того, она описывает вектор атаки, способный обойти защищенный просмотр Office, тем самым расширяя угрозу на другие приложения Office.
## 🚀 Использование
Используйте этот инструмент ответственно и убедитесь, что у вас есть разрешение от владельца целевой системы. Для отправки электронного письма этот скрипт требует аутентификации SMTP, обходя проверки SPF, DKIM и DMARC, что помогает более эффективно симулировать сценарий реальной атаки.
root@kitploit:~
python CVE-2024-21413.py --server "<SMTP server>" --port <SMTP port> --username "<SMTP username>" --password "<SMTP password>" --sender "<sender email>" --recipient "<recipient email>" --url "<link URL>" --subject "<email subject>"
**Параметры:**
* `--server`: Имя хоста SMTP-сервера или IP-адрес.
* `--port`: Порт SMTP-сервера.
* `--username`: Имя пользователя SMTP-сервера для аутентификации.
* `--password`: Пароль SMTP-сервера для аутентификации.
* `--sender`: Адрес электронной почты отправителя.
* `--recipient`: Адрес электронной почты получателя.
* `--url`: Вредоносный путь для включения в письмо.
* `--subject`: Тема письма.
### Первоначальная отправка

### Отображение в Outlook (без предупреждений, без защищенного просмотра)

### Захват Wireshark с NTLM-учётными данными (вы также можете запустить impacket в качестве альтернативы)

## 🧐 Зачем нужна аутентификация SMTP?
Аутентификация SMTP крайне важна для этой демонстрации, чтобы отправленное письмо обходило стандартные проверки электронной почты, такие как SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) и DMARC (Domain-based Message Authentication, Reporting, and Conformance). Эти меры безопасности предназначены для обнаружения и предотвращения подделки электронных писем (спуфинга), когда злоумышленники отправляют письма с поддельного адреса. Используя аутентифицированный SMTP, демонстрация максимально приближается к тому, как опытный злоумышленник мог бы обойти эти защиты, делая тестовую среду более реалистичной и подчеркивая важность комплексных мер безопасности электронной почты.
## Демонстрации
### Утечка NTLM без клика (0-click)

### Удаленное выполнение кода (RCE) в один клик

## 📆 Журнал изменений
### [19 февраля 2024] - Добавлена утечка NTLM без клика
* Подтверждена и выполнена утечка NTLM без клика (спасибо JT!)
* Пока не опубликовано
### [18 февраля 2024] - Добавлен RCE в один клик
* Реализовано и подтверждено удаленное выполнение кода (RCE) в Microsoft Outlook
* Пока не опубликовано
### [16 февраля 2024] - Первый выпуск
* Первый выпуск с демонстрацией эксплойта для CVE-2024-21413.
## Благодарности
* Checkpoint провели всестороннее исследование.
* Рекомендации Microsoft по безопасности
## 📌 Автор
**Александр Хагенах (Alexander Hagenah)**
* Веб-сайт
* Twitter
* LinkedIn
## ⚠️ Отказ от ответственности
Данный инструмент предназначен только для образовательных и этических целей тестирования. Несанкционированное сканирование, тестирование или использование уязвимостей систем незаконно и неэтично. Убедитесь, что у вас есть явное разрешение на проведение любых тестов или эксплуатационных действий в отношении целевых систем.