CVE-2024-21413
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 95% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
94.7%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2024-21413 ist eine kritische Schwachstelle zur Remotecodeausführung (RCE) in Microsoft Outlook. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code auf dem Zielsystem auszuführen. Die erfolgreiche Ausnutzung kann zu einer vollständigen Kompromittierung des betroffenen Systems führen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Microsoft Outlook Remote Code Execution Vulnerability
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV). Ermöglicht Angreifern, den Office Protected View zu umgehen und Dateien im Bearbeitungsmodus statt im geschützten Modus zu öffnen. Die Schwachstelle wird als "MonikerLink"-Bug bezeichnet und betrifft die Art und Weise, wie Outlook bestimmte Hyperlinks verarbeitet, insbesondere solche, die mit dem "file://"-Protokoll beginnen und ein "!" gefolgt von beliebigen Zeichen e
Threat-Hunting-Queries
Die Erkennung konzentriert sich auf die ungewöhnliche Verwendung des 'file://' Protokolls in Kombination mit dem '!' Zeichen in E-Mails, die auf Remote-Ressourcen verweisen, da dies ein Indikator für die Ausnutzung von CVE-2024-21413 ist. Es wird davon ausgegangen, dass E-Mail-Gateways oder Endpoint-Security-Lösungen den Inhalt von E-Mails analysieren können.
Sentinel/Defender KQL
EmailEvents
| where Subject contains "file:///\\" and Subject contains "!" and Subject contains ".rtf" // Beispiel für RTF-Dateien, kann erweitert werden
| where SenderFromDomain !in ("your_internal_domains.com") // Interne Kommunikation ausschließen
| project Timestamp, SenderFromAddress, RecipientEmailAddress, Subject, NetworkMessageIdSplunk SPL
index=email (subject="file:///\\*!*" AND subject="*.rtf") NOT (sender_domain="your_internal_domains.com") | table _time, sender_address, recipient_address, subjectSigma
title: CVE-2024-21413 MonikerLink Outlook Exploit Attempt
status: experimental
description: Detects attempts to exploit CVE-2024-21413 (MonikerLink) in Microsoft Outlook via crafted file:// links.
author: SecBoard
date: 2024/02/14
logsource:
category: email
product: office365
detection:
selection:
Subject|contains_all:
- 'file:///\\'
- '!'
- '.rtf' # Example, can be expanded
condition: selection
falsepositives:
- Legitimate use of file:// links with '!' (unlikely in this context)
level: highElastic ES|QL
from email_logs
| where subject : "file:///\\*!*" and subject : "*.rtf"
| where not sender_domain : "your_internal_domains.com"
| select @timestamp, sender_address, recipient_address, subjectSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Ausgewertete Quellen
- https://research.checkpoint.com/2024/the-risks-of-the-monikerlink-bug-in-microsoft-outlook-and-the-big-picture/
- https://www.vicarius.io/vsociety/posts/cve-2024-21413-critical-monikerlink-vulnerability-affecting-microsoft-outlook-detection-script
- https://www.vicarius.io/vsociety/posts/cve-2024-21413-critical-monikerlink-vulnerability-affecting-microsoft-outlook-mitigation-script
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-21413
Betroffene Produkte
- cpe:2.3:a:microsoft:365_apps:-:*:*:*:enterprise:*:*:*
- cpe:2.3:a:microsoft:office_2016:-:*:*:*:-:*:x64:*
- cpe:2.3:a:microsoft:office_2016:-:*:*:*:-:*:x86:*
- cpe:2.3:a:microsoft:office_2019:-:*:*:*:*:*:x64:*
- cpe:2.3:a:microsoft:office_2019:-:*:*:*:*:*:x86:*
- cpe:2.3:a:microsoft:office_long_term_servicing_channel:2021:*:*:*:*:*:*:*
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21413
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21413
- https://research.checkpoint.com/2024/the-risks-of-the-monikerlink-bug-in-microso...
- https://www.vicarius.io/vsociety/posts/cve-2024-21413-critical-monikerlink-vulne...
- https://www.vicarius.io/vsociety/posts/cve-2024-21413-critical-monikerlink-vulne...
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-...