SecBoard
Zurück zur CVE-Übersicht

CVE-2024-21413

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score83/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 95% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

94.7%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2024-21413 ist eine kritische Schwachstelle zur Remotecodeausführung () in Microsoft Outlook. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code auf dem Zielsystem auszuführen. Die erfolgreiche Ausnutzung kann zu einer vollständigen Kompromittierung des betroffenen Systems führen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Microsoft Outlook Remote Code Execution Vulnerability

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV). Ermöglicht Angreifern, den Office Protected View zu umgehen und Dateien im Bearbeitungsmodus statt im geschützten Modus zu öffnen. Die Schwachstelle wird als "MonikerLink"-Bug bezeichnet und betrifft die Art und Weise, wie Outlook bestimmte Hyperlinks verarbeitet, insbesondere solche, die mit dem "file://"-Protokoll beginnen und ein "!" gefolgt von beliebigen Zeichen e

Threat-Hunting-Queries

Die Erkennung konzentriert sich auf die ungewöhnliche Verwendung des 'file://' Protokolls in Kombination mit dem '!' Zeichen in E-Mails, die auf Remote-Ressourcen verweisen, da dies ein Indikator für die Ausnutzung von CVE-2024-21413 ist. Es wird davon ausgegangen, dass E-Mail-Gateways oder Endpoint-Security-Lösungen den Inhalt von E-Mails analysieren können.

Sentinel/Defender KQL

EmailEvents
| where Subject contains "file:///\\" and Subject contains "!" and Subject contains ".rtf" // Beispiel für RTF-Dateien, kann erweitert werden
| where SenderFromDomain !in ("your_internal_domains.com") // Interne Kommunikation ausschließen
| project Timestamp, SenderFromAddress, RecipientEmailAddress, Subject, NetworkMessageId

Splunk SPL

index=email (subject="file:///\\*!*" AND subject="*.rtf") NOT (sender_domain="your_internal_domains.com") | table _time, sender_address, recipient_address, subject

Sigma

title: CVE-2024-21413 MonikerLink Outlook Exploit Attempt
status: experimental
description: Detects attempts to exploit CVE-2024-21413 (MonikerLink) in Microsoft Outlook via crafted file:// links.
author: SecBoard
date: 2024/02/14
logsource:
  category: email
  product: office365
detection:
  selection:
    Subject|contains_all:
      - 'file:///\\'
      - '!'
      - '.rtf' # Example, can be expanded
  condition: selection
falsepositives:
  - Legitimate use of file:// links with '!' (unlikely in this context)
level: high

Elastic ES|QL

from email_logs
| where subject : "file:///\\*!*" and subject : "*.rtf"
| where not sender_domain : "your_internal_domains.com"
| select @timestamp, sender_address, recipient_address, subject

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:microsoft:365_apps:-:*:*:*:enterprise:*:*:*
  • cpe:2.3:a:microsoft:office_2016:-:*:*:*:-:*:x64:*
  • cpe:2.3:a:microsoft:office_2016:-:*:*:*:-:*:x86:*
  • cpe:2.3:a:microsoft:office_2019:-:*:*:*:*:*:x64:*
  • cpe:2.3:a:microsoft:office_2019:-:*:*:*:*:*:x86:*
  • cpe:2.3:a:microsoft:office_long_term_servicing_channel:2021:*:*:*:*:*:*:*

Referenzen