CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2023-23397

Krytyczna podatność privilege escalation w Microsoft Outlook (CVE-2023-23397)

CVSS 9.8v3.1pub. 2023-03-14upd. 2025-10-27

Podatność typu elevation of privilege w Microsoft Outlook umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie uprawnień ofiary bez jakiejkolwiek interakcji z jej strony. Zagrożenie jest aktywnie wykorzystywane przez cyberprzestępców, co czyni je szczególnie pilnym do załatania.

Pokaż oryginał (EN)

Microsoft Outlook Elevation of Privilege Vulnerability

🤖 Analiza AI
Jak działa

Podatność klasyfikowana jako CWE-20 (nieprawidłowa walidacja danych wejściowych) oraz CWE-294 (przechwytywanie uwierzytelnienia przez replay) pozwala atakującemu wysłać specjalnie spreparowaną wiadomość e-mail lub zaproszenie kalendarzowe, które inicjuje połączenie NTLM z kontrolowanym przez atakującego serwerem jeszcze przed otwarciem wiadomości przez użytkownika. W wyniku tego procesu aplikacja Microsoft Outlook automatycznie przesyła hash NTLM ofiary do serwera atakującego, bez żadnej interakcji ze strony użytkownika (wystarczy samo odebranie wiadomości). Uzyskany hash może zostać następnie użyty w ataku typu pass-the-hash lub poddany próbie złamania offline.

Skutki

Atakujący może przejąć hash uwierzytelnienia NTLM ofiary, co w konsekwencji umożliwia nieautoryzowany dostęp do zasobów sieciowych, lateral movement w obrębie infrastruktury oraz potencjalne przejęcie kont użytkowników domeny bez ich wiedzy.

Mitygacja

Należy niezwłocznie zastosować patche opublikowane przez Microsoft w ramach aktualizacji z marca 2023 r. (Patch Tuesday, 14.03.2023) dostępne w Microsoft Security Response Center. Jako tymczasowe obejście Microsoft zaleca dodanie użytkowników do grupy Protected Users w Active Directory oraz zablokowanie ruchu wychodzącego TCP 445/SMB na poziomie firewall/perimeter, co utrudni przesyłanie hasha NTLM do zewnętrznych serwerów.

Kogo dotyczy

Microsoft Outlook, Microsoft 365 Apps, Microsoft Office, Microsoft Office Long Term Servicing Channel — wersje wskazane w referencjach producenta (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-23397)

Uwagi

Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Data publikacji poprawki: 14 marca 2023 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft 365 Apps

    APP
    Microsoft
    wszystkie wersje
  • Microsoft Office

    APP
    Microsoft
    2019
  • Microsoft Office Long Term Servicing Channel

    APP
    Microsoft
    2021
  • Microsoft Outlook

    APP
    Microsoft
    20132016

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
Office
Data dodania do KEVi
14 marca 2023
Termin remediation (USA)i
4 kwietnia 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Microsoft Office Outlook zawiera podatność eskalacji uprawnień, która umożliwia atak NTLM Relay względem innej usługi w celu uwierzytelnienia jako użytkownik.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft Office Outlook contains a privilege escalation vulnerability that allows for a NTLM Relay attack against another service to authenticate as the user.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 4 kwietnia 2023
CWE
Referencje

Powiązane podatności

CVE-2024-21413CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft Outlook — podatność MonikerLink (CVE-2024-21413)

CVE-2025-60724CRITICAL9.8PL ✓ten sam produkt

Heap buffer overflow w Microsoft Graphics Component — zdalne wykonanie kodu

CVE-2025-53766CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty w Windows GDI+ umożliwia zdalne wykonanie kodu

CVE-2023-33150CRITICAL9.6PL ✓ten sam produkt

Obejście zabezpieczeń w Microsoft Office (Security Feature Bypass)

CVE-2023-21716CRITICAL9.8PL ✓ten sam produkt

RCE w Microsoft Word — krytyczna podatność umożliwiająca zdalne wykonanie kodu