Opis podatności
CVE-2024-21413 to krytyczna podatność odkryta w Microsoft Outlook, oficjalnie sklasyfikowana jako Remote Code Execution (RCE) z wynikiem CVSS 3.1 równym 9.8 (Critical). Podatność jest sklasyfikowana jako CWE-20 (Improper Input Validation) i CWE-184 (Incomplete List of Disallowed Inputs).
Dotknięte wersje:
- ▸Microsoft Office 2016 (wszystkie aktualizacje przed lutym 2024)
- ▸Microsoft Office 2019
- ▸Microsoft Office LTSC 2021
- ▸Microsoft 365 Apps for Enterprise (wersje przed aktualizacją z lutego 2024)
- ▸Microsoft Outlook 2016 standalone
Podatność nie dotyczy Outlook Web Access (OWA) ani aplikacji mobilnych Outlook for iOS/Android.
Dlaczego "zero-click": mechanizm Preview Pane
Określenie "zero-click" w kontekście CVE-2024-21413 jest technicznie precyzyjne: atakujący nie wymaga od ofiary klikania w link, pobierania załącznika ani wykonywania żadnej aktywnej czynności poza otwarciem wiadomości e-mail lub przełączeniem się na nią w oknie Preview Pane (okienko podglądu).
Outlook domyślnie renderuje treść wiadomości w Preview Pane, przetwarzając osadzone hiperlinki. Podatność tkwi w mechanizmie parsowania specjalnych schematów URI — konkretnie ścieżek UNC (Universal Naming Convention) w formacie file://.
Mechanizm ataku krok po kroku
Krok 1: Przygotowanie infrastruktury atakującego
Atakujący konfiguruje serwer nasłuchujący na porcie 445 (SMB) lub 80/443 (WebDAV), zdolny do przechwytywania negocjacji protokołu NTLM. Popularne narzędzia: Responder, ntlmrelayx (Impacket).
Krok 2: Konstrukcja złośliwej wiadomości
Atakujący osadza w treści maila hiperlink w formacie:
Kluczowym odkryciem jest obejście mechanizmu Protected View: dodając do ścieżki znak wykrzyknika i dowolne dane (!something), Outlook omija filtry bezpieczeństwa i przetwarza link bezpośrednio.
Krok 3: Automatyczne żądanie uwierzytelnienia
W momencie renderowania wiadomości w Preview Pane, Outlook inicjuje żądanie dostępu do wskazanego zasobu sieciowego. System Windows automatycznie podejmuje próbę uwierzytelnienia NTLM z bieżącymi poświadczeniami użytkownika.
Krok 4: Przechwycenie skrótu NTLM v2
Serwer atakującego otrzymuje żądanie uwierzytelnienia zawierające skrót NTLM v2 (Net-NTLMv2 hash). Skrót ten zawiera nazwę użytkownika, domenę i wartość challenge-response.
Krok 5: Atak offline lub relay
- ▸Hashcat/John the Ripper: Atakujący podejmuje offline brute-force na przechwyconym skrócie. Słabe hasła mogą być złamane w minutach.
- ▸NTLM relay: Przy użyciu ntlmrelayx, skrót jest w czasie rzeczywistym przekazywany do innej usługi sieciowej (Exchange, SharePoint, LDAP), umożliwiając uwierzytelnienie bez znajomości hasła w postaci jawnej.
EPSS Score: 94,7% — co to oznacza?
EPSS (Exploit Prediction Scoring System) to model probabilistyczny opracowany przez FIRST.org, szacujący prawdopodobieństwo aktywnego exploitowania podatności w ciągu najbliższych 30 dni.
Wynik 94,7% dla CVE-2024-21413 oznacza, że modele statystyczne oparte na danych z honeypotów, telemetrii sensorów i aktywności dark web wskazują na ekstremalnie wysokie prawdopodobieństwo aktywnego wykorzystania. Dla porównania, mediana EPSS dla wszystkich CVE wynosi około 0,5%. Wynik powyżej 90% jest obserwowany tylko u ok. 0,5% wszystkich zarejestrowanych podatności.
Praktyczne znaczenie: organizacje korzystające z risk-based vulnerability management powinny traktować CVE-2024-21413 jako patch priority numer jeden, niezależnie od dostępnych zasobów patch management.
Aktywne exploitowanie przez APT28
CISA (Cybersecurity and Infrastructure Security Agency) potwierdziła dodanie CVE-2024-21413 do Known Exploited Vulnerabilities (KEV) Catalog w marcu 2024 roku. Deadline dla agencji federalnych USA na zastosowanie łatki wynosił 7 dni od daty dodania.
Wielokrotne doniesienia z sektora threat intelligence (Microsoft MSTIC, Mandiant, CERT-PL) potwierdzają, że APT28 aktywnie exploituje tę podatność w kampaniach szpiegowskich przeciwko organizacjom w Europie i USA. Szczegóły kampanii wymierzonej w polską infrastrukturę krytyczną opisujemy w osobnym artykule.
Patch MS24-021413: wdrożenie
Microsoft wydał łatkę w ramach Patch Tuesday z lutego 2024 roku (KB5002447 i pokrewne). Łatka koryguje logikę parsowania URI w Outlook, eliminując możliwość obejścia Protected View przez ścieżki UNC.
Weryfikacja wdrożenia:
W środowiskach Microsoft 365:
- ▸Zaktualizuj aplikacje Microsoft 365 przez Microsoft Update lub WSUS
- ▸Zweryfikuj wersję w Outlook: Plik → Konto pakietu Office → O programie Outlook; wymagana wersja ≥ 16.0.17328.20142
W środowiskach Exchange On-Premises:
- ▸Zaktualizuj Outlook clients na wszystkich stacjach roboczych
- ▸Rozważ tymczasowe wyłączenie Preview Pane do czasu wdrożenia łatki
Workaround (jeśli patch nie może być natychmiast wdrożony):
- ▸Wyłączyć Preview Pane w Outlook (Widok → Układ → Okienko odczytu → Wyłączone)
- ▸Blokować wychodzące połączenia SMB (port 445) oraz WebDAV (port 80/443) do zewnętrznych adresów IP
Wykrywanie: IOC i reguły SIEM
Artifacts forensyczne:
- ▸Logi sieciowe: wychodzące połączenia TCP/445 lub TCP/80 do zewnętrznych IP zainicjowane przez proces `OUTLOOK.EXE`
- ▸Windows Event Log: Event ID 4624 (Logon) z parametrem Logon Type 3 (Network) i Authentication Package = NTLM
- ▸Event ID 4771 / 4776 dotyczące nieudanych uwierzytelnień NTLM z nieznanych adresów IP
Reguła detekcji (styl Sigma):
title: Suspicious Outlook UNC Path Connection
logsource:
product: windows
category: network_connection
detection:
selection:
Image|endswith: '\OUTLOOK.EXE'
DestinationPort:
- 445
- 139
Initiated: 'true'
filter:
DestinationIp|startswith:
- '10.'
- '192.168.'
- '172.16.'
condition: selection and not filter
falsepositives:
- Legitimate access to corporate file shares via Outlook
level: highWdrożenie reguły w SIEM (Splunk, Microsoft Sentinel, Elastic SIEM) powinno być priorytetem dla każdej organizacji posiadającej środowisko Exchange On-Premises lub hybrydowe.