CVE-2023-23397
Acerca de
Vulnerabilidad de elevación de privilegios en Microsoft Outlook.
Análisis del analista Rainforest
No hay ningún enlace que hacer clic ni ningún adjunto que abrir. El atacante envía un correo de Outlook —una reunión o tarea con un recordatorio— y establece el sonido del recordatorio en una ruta UNC que apunta a un servidor bajo su control. Cuando Outlook procesa el recordatorio, intenta obtener ese archivo de sonido y entrega el hash de autenticación Net-NTLMv2 de la víctima al servidor del atacante. Que el correo dispare esto antes de que el usuario siquiera lo lea es lo que lo hace de cero clics.
Ese hash puede reenviarse (relay) para autenticarse como la víctima o crackearse sin conexión: de cualquier modo el atacante obtiene la identidad del usuario sin tocar jamás su contraseña. Se ha vinculado a actividad patrocinada por estados contra objetivos gubernamentales y de infraestructura crítica: silenciosa, confiable, de alto valor. Parchear Outlook es la solución, pero como el disparador es entrante y automático, bloquee también el SMB saliente (puerto 445) en el perímetro y considere forzar Kerberos, para que un parche omitido no entregue las credenciales al primer mensaje manipulado que llegue.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-23397?
Vulnerabilidad de elevación de privilegios en Microsoft Outlook.
¿Qué tan grave es CVE-2023-23397?
CVE-2023-23397 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-23397?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-23397?
Los avisos públicos listan como afectados: 365 apps, office, office long term servicing channel, outlook. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-23397?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
