← back
CVE-2023-23397criticalunder attackCWE-20

Microsoft Outlook Elevation of Privilege Vulnerability

100Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 97%
from disclosure to weapon1 days
Published on NVDMar 14
1st PoC+1d
CISA KEVMar 14
exploitation probability
97%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
51 public exploit(s)
Action required by CISAfederal deadline: 2023-04-04

Apply updates per vendor instructions.

Summary

Falha crítica no Outlook para Windows que permite roubo de hash NTLMv2 sem qualquer interação do usuário: basta o cliente processar um e-mail malicioso (nem precisa abrir ou visualizar) para o Outlook iniciar autenticação automática contra um servidor SMB controlado pelo atacante. O hash capturado pode ser usado em ataque de relay para se autenticar como a vítima em outros serviços da rede, viabilizando escalada de privilégio e movimento lateral. É explorada ativamente desde antes da divulgação, inclusive por grupo estatal russo contra organizações na Europa.

Technical detail

A vulnerabilidade está na forma como o Outlook processa a propriedade MAPI PidLidReminderFileParameter em itens de calendário/tarefa. Essa propriedade pode conter um caminho UNC (\\servidor\compartilhamento\arquivo) que o Outlook tenta acessar automaticamente para reproduzir o som de lembrete, sem qualquer confirmação do usuário. Classificada como CWE-294 (autenticação por captura de credencial replayável).

O atacante controla o valor dessa propriedade dentro de um e-mail especialmente formatado (tipicamente um convite de reunião ou tarefa). Ao processar o item — o que ocorre no momento em que o cliente sincroniza a mensagem, independente de o usuário lê-la — o Outlook Windows inicia autenticação SMB/WebDAV contra o host apontado no caminho UNC, expondo o hash NTLMv2 da conta do usuário ao servidor do atacante.

O problema é exclusivo do Outlook para Windows: as versões de Outlook para Mac, Android, iOS e o Outlook Web (OWA) não são afetadas, porque não implementam esse mecanismo de reprodução automática de som via caminho de arquivo arbitrário.

O vetor de gravidade CVSS (AV:N/AC:L/PR:N/UI:N) reflete exatamente isso: ataque de rede, sem privilégio prévio, sem interação do usuário — o e-mail malicioso sozinho já dispara o comportamento vulnerável no momento da entrega/sincronização.

How it’s exploited

O vetor prático é o envio de um e-mail (convite de calendário ou tarefa) contendo a propriedade PidLidReminderFileParameter apontando para um servidor SMB (ou WebDAV) controlado pelo atacante, geralmente exposto na internet. Não é preciso enganar o usuário a clicar em nada: o Outlook processa a notificação de lembrete de forma automática assim que a mensagem chega e é sincronizada pelo cliente, disparando a tentativa de autenticação NTLM contra o host do atacante.

Com o hash NTLMv2 capturado, o atacante realiza um ataque de relay contra outro serviço da rede (Exchange, AD CS, servidores SMB internos) para se autenticar como a vítima sem precisar quebrar a senha. Dependendo dos privilégios da conta comprometida e da configuração de rede (assinatura SMB, NTLM habilitado, ausência de segmentação), isso pode escalar rapidamente para comprometimento de domínio.

Microsoft e agências de inteligência de ameaças (incluindo CERT-UA e pesquisadores independentes) documentaram exploração ativa por um grupo de ameaça patrocinado pelo estado russo (rastreado como APT28/Forest Blizzard/Strontium) contra organizações governamentais, militares, de energia e transporte na Europa, com atividade que antecede a divulgação pública da falha. A CISA incluiu a CVE no catálogo KEV no próprio dia da publicação, confirmando exploração no mundo real, e existe PoC pública circulando, o que baixa a barreira para reprodução por outros atores.

Versions

Affected
Microsoft 365 Apps for Enterprise; Microsoft Office 2019; Microsoft Office LTSC 2021; Microsoft Outlook 2013 Service Pack 1; Microsoft Outlook 2016 (apenas o cliente Outlook para Windows; Outlook para Mac, Android, iOS e OWA não são afetados).
Fixed in
Atualizações de segurança lançadas por Microsoft no Patch Tuesday de março de 2023 para cada uma das versões/canais listados acima. Não foi possível confirmar nas fontes consultadas o número de build/KB específico de cada canal — validar aplicação via Microsoft Update Catalog/WSUS para o produto e canal em uso.

How to protect

A correção definitiva é aplicar as atualizações de segurança de março de 2023 (Patch Tuesday) para as versões afetadas: Microsoft 365 Apps for Enterprise, Office 2019, Office LTSC 2021, Outlook 2013 Service Pack 1 e Outlook 2016. Não há uma versão numérica única de 'corrigido' publicada de forma consolidada nas fontes consultadas — a correção é distribuída via canal de atualização do Microsoft Update/Office normal; confirme a aplicação do update de março/2023 correspondente ao seu canal de build (MSI, Click-to-Run, ramo de atualização) através do Microsoft Update Catalog ou WSUS.

Se a atualização não puder ser aplicada imediatamente, os paliativos reais recomendados pela Microsoft são: bloquear tráfego SMB (TCP 445) de saída para a internet no firewall de perímetro, o que impede o relay para servidores externos mas não protege contra ataques originados dentro da rede interna; adicionar contas de usuário de alto risco ao grupo de segurança 'Protected Users' do Active Directory, que impede o uso de NTLM para essas contas; e desabilitar NTLM como mecanismo de autenticação onde for viável, substituindo por Kerberos. Nenhum desses paliativos é substituto completo do patch — eles reduzem a superfície de relay, mas não impedem a captura inicial do hash.

Microsoft publicou um script de verificação/mitigação para administradores identificarem, em mailboxes do Exchange (on-premises ou Exchange Online), itens de calendário e e-mail com a propriedade PidLidReminderFileParameter apontando para caminhos UNC suspeitos, e removê-los. Isso serve tanto para auditoria de comprometimento passado quanto para limpeza preventiva.

How to detect

O principal sinal é a presença, em itens de calendário, tarefa ou e-mail nos mailboxes (Exchange on-premises ou Exchange Online), da propriedade MAPI PidLidReminderFileParameter contendo um caminho UNC (\\host\compartilhamento\...) em vez de um caminho de som local legítimo — Microsoft disponibilizou script de varredura para essa verificação. Em nível de rede, monitorar tentativas de autenticação NTLM de saída (SMB/TCP 445 ou WebDAV) originadas de estações com Outlook para endereços IP externos ou desconhecidos é um indicador forte de tentativa de exploração, já que o comportamento normal do cliente não gera esse tráfego.

Não há assinatura de conteúdo de e-mail universal confiável, porque o payload malicioso está em uma propriedade MAPI e não necessariamente no corpo visível da mensagem — soluções de gateway de e-mail tradicionais podem não inspecionar essa propriedade, o que torna a varredura direta nos mailboxes e o monitoramento de tráfego SMB/NTLM de saída mais confiáveis do que filtros de conteúdo.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Outlook Elevation of Privilege Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
public PoCs found51
githubgithub.com/api0cradle/CVE-2023-23397-POC-Powershell346githubgithub.com/sqrtZeroKnowledge/CVE-2023-23397_EXPLOIT_0DAY159githubgithub.com/Trackflaw/CVE-2023-23397130githubgithub.com/ka7ana/CVE-2023-2339739githubgithub.com/tiepologian/CVE-2023-2339725githubgithub.com/Muhammad-Ali007/OutlookNTLM_CVE-2023-2339722githubgithub.com/BronzeBee/cve-2023-2339714githubgithub.com/djackreuter/CVE-2023-23397-PoC9githubgithub.com/BillSkiCO/CVE-2023-23397_EXPLOIT7githubgithub.com/vlad-a-man/CVE-2023-233977githubgithub.com/ahmedkhlief/CVE-2023-23397-POC6githubgithub.com/Pushkarup/CVE-2023-233974githubgithub.com/grn-bogo/CVE-2023-233974githubgithub.com/alicangnll/CVE-2023-233973githubgithub.com/P4x1s/CVE-2023-23397-POC3githubgithub.com/ahmedkhlief/CVE-2023-23397-POC-Using-Interop-Outlook2githubgithub.com/Cyb3rMaddy/CVE-2023-23397-Report1githubgithub.com/j0eyv/CVE-2023-233971githubgithub.com/TheUnknownSoul/CVE-2023-23397-PoW1githubgithub.com/moneertv/CVE-2023-233971githubgithub.com/Phaedrik/CVE-2023-23397-POC1githubgithub.com/SecCTechs/CVE-2023-233971githubgithub.com/Gilospy/CVE-2023-233970githubgithub.com/im007/CVE-2023-233970githubgithub.com/Zeppperoni/CVE-2023-23397-Patch0githubgithub.com/jacquesquail/CVE-2023-233970githubgithub.com/ducnorth2712/CVE-2023-233970githubgithub.com/Symbolexe/CVE-2023-233970vulncheckvulncheck.com/xdb/205fe7e2ef61unverifiedvulncheckvulncheck.com/xdb/d75a920b3234unverifiedvulncheckvulncheck.com/xdb/7d72184f22bfunverifiedvulncheckvulncheck.com/xdb/d81f13d3b637unverifiedvulncheckvulncheck.com/xdb/c0620b5dfee4unverifiedvulncheckvulncheck.com/xdb/92069e59a002unverifiedvulncheckvulncheck.com/xdb/dc500bda81a1unverifiedvulncheckvulncheck.com/xdb/8983cd572882unverifiedvulncheckvulncheck.com/xdb/6b1515a227c5unverifiedvulncheckvulncheck.com/xdb/baaf8b3e5c4bunverifiedvulncheckvulncheck.com/xdb/d597159f1565unverifiedvulncheckvulncheck.com/xdb/4a869df48f74unverifiedvulncheckvulncheck.com/xdb/7c5622c2d3a6unverifiedvulncheckvulncheck.com/xdb/2c4a55aaa42aunverifiedvulncheckvulncheck.com/xdb/99246ea573d0unverifiedvulncheckvulncheck.com/xdb/d533570ebdfaunverifiedvulncheckvulncheck.com/xdb/fe69ab5a1930unverifiedvulncheckvulncheck.com/xdb/645d3afa21d8unverifiedvulncheckvulncheck.com/xdb/e7dac301aad2unverifiedvulncheckvulncheck.com/xdb/6f2546c042efunverifiedvulncheckvulncheck.com/xdb/51c2dc8a6f0eunverifiedvulncheckvulncheck.com/xdb/8a723febdf43unverifiedvulncheckvulncheck.com/xdb/299a8987514aunverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.