← voltar
CVE-2024-21413criticalsob ataqueCWE-20

Microsoft Outlook Remote Code Execution Vulnerability

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 95%
da publicação à arma2 dias
Publicada no NVD13 de fev.
1ª PoC+2d
CISA KEV+359d
probabilidade de exploração
95%top 1% das CVEs
exploração observada
simCISA + VulnCheck
64 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-02-27

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de validação de entrada (CWE-20) no Outlook que permite a um atacante, via e-mail com um hyperlink manipulado, forçar o cliente a abrir um documento fora do Protected View — pulando a barreira que normalmente isola arquivos de origem não confiável — o que abre caminho para execução remota de código. Está no catálogo KEV da CISA com exploração confirmada e PoC pública, e o EPSS de ~0,95 indica probabilidade muito alta de exploração ativa em massa.

Detalhamento técnico

A pesquisa do Check Point Research (apelidada 'MonikerLink') mostrou que o Outlook, ao processar hyperlinks HTML no formato file://, exibe um alerta e bloqueia o acesso quando o link aponta para um caminho UNC remoto (ex.: file:///\\10.10.111.111\test\test.rtf). Esse bloqueio existe justamente para impedir leak de credenciais NTLM via SMB. O bug: adicionando um caractere '!' seguido de texto arbitrário ao final do caminho (ex.: ...test.rtf!something), o Outlook interpreta a string como um 'Moniker Link' composto — uma FileMoniker combinada com uma ItemMoniker — e a passa para a API ole32!MkParseDisplayName(). Esse caminho de código não aplica a mesma verificação de segurança do fluxo normal de hyperlink, e o Outlook prossegue acessando o recurso remoto via SMB mesmo assim.

O efeito documentado por pesquisadores é duplo: (1) leak de material de autenticação NTLM do usuário local, pela conexão SMB feita durante a resolução do moniker (mesma classe de risco de outras técnicas de UNC-based NTLM leak); e (2) segundo a descrição da CISA no KEV, a exploração bem-sucedida permite contornar o Office Protected View, fazendo o documento referenciado abrir diretamente em modo de edição em vez de modo protegido — removendo a camada de sandboxing que normalmente neutraliza conteúdo malicioso embutido em documentos do Office.

O atacante controla o corpo do e-mail HTML (o hyperlink malicioso) e o conteúdo do documento remoto/arquivo referenciado. O vetor CVSS publicado marca UI:N (sem interação do usuário), o que diverge do PoC de exploração documentado pelo Check Point, que envolveu o clique explícito no link — não encontramos nas fontes confirmação de que a exploração ocorra apenas com preview pane, sem clique.

Como é explorada

O vetor primário é e-mail: o atacante envia uma mensagem HTML contendo um hyperlink file:// com um caminho UNC apontando para um servidor controlado pelo atacante e o caractere '!' inserido no final do caminho para acionar o parsing como Moniker Link. Não há indicação nas fontes de necessidade de autenticação prévia no Outlook além do uso normal do cliente pela vítima, nem de configuração não padrão — o comportamento vulnerável está no processamento padrão de hyperlinks do Outlook nas versões afetadas.

Ao interagir com o link, o cliente Outlook contorna o Protected View e abre o arquivo referenciado (que pode ser um documento do Office malicioso) já em modo de edição, o que remove a mitigação padrão contra macro/conteúdo ativo embutido — a partir daí, a exploração de RCE depende do conteúdo desse documento (não documentado em detalhe nas fontes consultadas). Paralelamente, a mera resolução do link já expõe o hash NTLM do usuário via SMB, viabilizando ataques de relay/captura de credenciais independentemente de o RCE completo ser alcançado.

A CISA adicionou a falha ao catálogo KEV com exploração confirmada in-the-wild (data de inclusão 06/02/2025, quase um ano após a publicação da CVE), com prazo de correção até 27/02/2025 para agências federais dos EUA — indício de campanhas ativas bem depois da divulgação inicial. O EPSS de 0,9466 reforça que exploração automatizada em larga escala é esperada.

Versões

Afetadas
Microsoft 365 Apps for Enterprise; Microsoft Office 2016; Microsoft Office 2019; Microsoft Office LTSC 2021 (builds anteriores à atualização de segurança de fevereiro de 2024). Números de build específicos por canal não constam nas fontes consultadas — verificar diretamente no MSRC/Update Catalog para o build exato de cada canal (Current Channel, Monthly Enterprise, LTSC).
Corrigidas em
Atualizações de segurança lançadas por Microsoft em 13/02/2024 (Patch Tuesday) para os produtos listados. KBs/números de build exatos por produto/canal não foram capturados nas fontes consultadas — confirmar no advisory oficial (MSRC) o pacote específico para a versão em uso.

Como se proteger

A correção oficial da Microsoft é a instalação das atualizações de segurança lançadas em 13/02/2024 (Patch Tuesday) para os produtos afetados. Não temos nas fontes consultadas os números exatos de build/KB por produto — antes de considerar um ambiente corrigido, confirme no Microsoft Update Catalog/WSUS que a atualização de segurança de fevereiro de 2024 (ou posterior) para a versão específica do Office/Outlook em uso foi aplicada, já que Office 2016, 2019, LTSC 2021 e Microsoft 365 Apps recebem pacotes de atualização distintos.

Como controle compensatório quando a atualização não pode ser aplicada imediatamente, bloquear tráfego SMB de saída (TCP 445) para a internet no perímetro reduz o risco de leak de credenciais NTLM via esse vetor e é uma prática geral recomendada contra ataques baseados em UNC — mas não neutraliza o componente de bypass do Protected View/RCE, que depende do patch do próprio Outlook. Desabilitar autenticação NTLM (forçando Kerberos) ou impor SMB signing mitiga o roubo/relay de credenciais, mas também é paliativo parcial.

Não existe mitigação de configuração de e-mail (como filtro de anexos) documentada nas fontes que neutralize especificamente o parsing do Moniker Link — o vetor é o próprio hyperlink no corpo HTML, não um anexo. Tratar como mito qualquer afirmação de que apenas 'não abrir anexos suspeitos' resolve: o problema está no clique em um link de texto, não em um arquivo anexado.

Como detectar

Monitorar tráfego SMB (porta 445) de saída de estações que executam Outlook em direção a IPs externos/desconhecidos — esse é o sinal mais direto de tentativa de exploração, já que o mecanismo depende de forçar o cliente a resolver um caminho UNC remoto via SMB. Em nível de e-mail, gateways/soluções de segurança podem inspecionar corpos HTML por hyperlinks file:// contendo caminhos UNC seguidos do caractere '!' — padrão característico do MonikerLink.

Não há assinatura de rede oficial nem indicador único confiável divulgado pela Microsoft para essa falha; a detecção depende de correlacionar e-mails com esse padrão de link com autenticações NTLM subsequentes/outbound SMB incomuns, e de EDR observando o processo do Outlook estabelecendo conexões SMB para hosts externos após abertura de e-mail.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Outlook Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
PoCs públicas encontradas64
githubgithub.com/xaitax/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability765githubgithub.com/CMNatic/CVE-2024-21413257githubgithub.com/duy-31/CVE-2024-21413157githubgithub.com/ThemeHackers/CVE-2024-2141325githubgithub.com/r00tb1t/CVE-2024-21413-POC17githubgithub.com/mmathivanan17/CVE-2024-2141311githubgithub.com/Mdusmandasthaheer/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability5githubgithub.com/D1se0/CVE-2024-21413-Vulnerabilidad-Outlook-LAB4githubgithub.com/ahmetkarakayaoffical/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability4githubgithub.com/dshabani96/CVE-2024-214132githubgithub.com/gurleen-147/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC2githubgithub.com/X-Projetion/CVE-2024-21413-Microsoft-Outlook-RCE-Exploit2githubgithub.com/PolarisXSec/CVE-2024-214131githubgithub.com/securenetexpert/CVE-2024-21413-Moniker-Link-Writeup0githubgithub.com/SallocinAvalcante/lab-SMB-responder-CVE-2024-214130githubgithub.com/E-m-e-k-a/Moniker-Link-Lab-Setup0githubgithub.com/TheMursalin/HTB-Mailing-A-Complete-Walkthrough0githubgithub.com/pedro-lucas-melo/Estudo-de-Caso-CVE-2024-214130githubgithub.com/FathanahHidayati/https-github.com-xaitax-CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability0githubgithub.com/bhatbhupendra/Moniker-Link--CVE-2024-21413-0githubgithub.com/KaiHaoChen04/monikerlinktest0githubgithub.com/Dhananjayasj/CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability0githubgithub.com/ArtemCyberLab/Project-NTLM-Hash-Capture-and-Phishing-Email-Exploitation-for-CVE-2024-214130githubgithub.com/MSeymenD/CVE-2024-214130githubgithub.com/KartheekKandalam99/SVPT_CW_20githubgithub.com/th3Hellion/CVE-2024-214130githubgithub.com/ShubhamKanhere307/CVE-2024-214130githubgithub.com/olebris/CVE-2024-214130githubgithub.com/Redfox-Security/Unveiling-Moniker-Link-CVE-2024-21413-Navigating-the-Latest-Cybersecurity-Landscape0githubgithub.com/MQKGitHub/Moniker-Link-CVE-2024-214130githubgithub.com/yass2400012/Email-exploit-Moniker-Link-CVE-2024-21413-0githubgithub.com/hau2212/Moniker-Link-CVE-2024-21413-0githubgithub.com/eylommaayan/THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-0githubgithub.com/ViniciusFariasDev/cve-2024-21413-outlook-monikerlink-lab0githubgithub.com/dionissh/CVE-2024-214130vulncheckvulncheck.com/xdb/199df534a31cnão verificadovulncheckvulncheck.com/xdb/aaac6346baa9não verificadovulncheckvulncheck.com/xdb/4424d059b825não verificadovulncheckvulncheck.com/xdb/bf0ad298ff8bnão verificadovulncheckvulncheck.com/xdb/e5743c4aa3d6não verificadovulncheckvulncheck.com/xdb/b009e7e8de7fnão verificadovulncheckvulncheck.com/xdb/f843c9fab927não verificadovulncheckvulncheck.com/xdb/38f03d75ef65não verificadovulncheckvulncheck.com/xdb/9d1931bf8b43não verificadovulncheckvulncheck.com/xdb/353be747e705não verificadovulncheckvulncheck.com/xdb/22ef4fecc344não verificadovulncheckvulncheck.com/xdb/7e98d318e5eenão verificadovulncheckvulncheck.com/xdb/f5432e60cf3anão verificadovulncheckvulncheck.com/xdb/903f7c89226enão verificadovulncheckvulncheck.com/xdb/9d498f414ca6não verificadovulncheckvulncheck.com/xdb/e742b4b6b811não verificadovulncheckvulncheck.com/xdb/3a5fa2dbf482não verificadovulncheckvulncheck.com/xdb/44a78f4aa71fnão verificadovulncheckvulncheck.com/xdb/343d7fa86605não verificadovulncheckvulncheck.com/xdb/6181dc00838bnão verificadovulncheckvulncheck.com/xdb/72fc38ade0a3não verificadovulncheckvulncheck.com/xdb/50dea43efb01não verificadovulncheckvulncheck.com/xdb/30d6bef81045não verificadovulncheckvulncheck.com/xdb/d58af13d3851não verificadovulncheckvulncheck.com/xdb/e3020fe86518não verificadovulncheckvulncheck.com/xdb/d77951a2492cnão verificadovulncheckvulncheck.com/xdb/4f26a5ef5298não verificadovulncheckvulncheck.com/xdb/cd606ccfe828não verificadovulncheckvulncheck.com/xdb/85c0cbe36c35não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.