Podatność typu elevation of privilege w Microsoft Outlook umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie uprawnień ofiary bez jakiejkolwiek interakcji z jej strony. Zagrożenie jest aktywnie wykorzystywane przez cyberprzestępców, co czyni je szczególnie pilnym do załatania.
▸ Pokaż oryginał (EN)
Microsoft Outlook Elevation of Privilege Vulnerability
Podatność klasyfikowana jako CWE-20 (nieprawidłowa walidacja danych wejściowych) oraz CWE-294 (przechwytywanie uwierzytelnienia przez replay) pozwala atakującemu wysłać specjalnie spreparowaną wiadomość e-mail lub zaproszenie kalendarzowe, które inicjuje połączenie NTLM z kontrolowanym przez atakującego serwerem jeszcze przed otwarciem wiadomości przez użytkownika. W wyniku tego procesu aplikacja Microsoft Outlook automatycznie przesyła hash NTLM ofiary do serwera atakującego, bez żadnej interakcji ze strony użytkownika (wystarczy samo odebranie wiadomości). Uzyskany hash może zostać następnie użyty w ataku typu pass-the-hash lub poddany próbie złamania offline.
Atakujący może przejąć hash uwierzytelnienia NTLM ofiary, co w konsekwencji umożliwia nieautoryzowany dostęp do zasobów sieciowych, lateral movement w obrębie infrastruktury oraz potencjalne przejęcie kont użytkowników domeny bez ich wiedzy.
Należy niezwłocznie zastosować patche opublikowane przez Microsoft w ramach aktualizacji z marca 2023 r. (Patch Tuesday, 14.03.2023) dostępne w Microsoft Security Response Center. Jako tymczasowe obejście Microsoft zaleca dodanie użytkowników do grupy Protected Users w Active Directory oraz zablokowanie ruchu wychodzącego TCP 445/SMB na poziomie firewall/perimeter, co utrudni przesyłanie hasha NTLM do zewnętrznych serwerów.
Microsoft Outlook, Microsoft 365 Apps, Microsoft Office, Microsoft Office Long Term Servicing Channel — wersje wskazane w referencjach producenta (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-23397)
Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Data publikacji poprawki: 14 marca 2023 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft 365 Apps
APPMicrosoftwszystkie wersjeMicrosoft Office
APPMicrosoft2019Microsoft Office Long Term Servicing Channel
APPMicrosoft2021Microsoft Outlook
APPMicrosoft20132016
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Office
- Data dodania do KEVi
- 14 marca 2023
- Termin remediation (USA)i
- 4 kwietnia 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Microsoft Office Outlook zawiera podatność eskalacji uprawnień, która umożliwia atak NTLM Relay względem innej usługi w celu uwierzytelnienia jako użytkownik.
▸ Pokaż oryginał (EN)
Microsoft Office Outlook contains a privilege escalation vulnerability that allows for a NTLM Relay attack against another service to authenticate as the user.
Powiązane podatności
RCE w Microsoft Outlook — podatność MonikerLink (CVE-2024-21413)
Heap buffer overflow w Microsoft Graphics Component — zdalne wykonanie kodu
Przepełnienie bufora sterty w Windows GDI+ umożliwia zdalne wykonanie kodu
Obejście zabezpieczeń w Microsoft Office (Security Feature Bypass)
RCE w Microsoft Word — krytyczna podatność umożliwiająca zdalne wykonanie kodu