CVE-2024-21413
Acerca de
Vulnerabilidad de ejecución remota de código en Microsoft Outlook.
Análisis del analista Rainforest
Microsoft Outlook maneja incorrectamente los hipervínculos que usan el esquema de moniker `file://`. Al insertar un signo de exclamación y texto después de la ruta en un enlace manipulado, un atacante esquiva la Vista Protegida de Outlook, de modo que hacer clic en el enlace hace que Outlook contacte a un servidor SMB controlado por el atacante. Esa autenticación saliente filtra las credenciales NTLM del usuario y, en la configuración adecuada, permite la ejecución remota de código, todo a partir de un enlace dentro de un correo, siendo el propio panel de vista previa un vector de activación viable.
La exposición es enorme simplemente porque Outlook está en casi todos los escritorios corporativos, y esta falla —bautizada públicamente como MonikerLink— convierte un correo ordinario tanto en un canal de cosecha de credenciales como de ejecución de código. Los hashes NTLM filtrados alimentan los ataques de retransmisión (relay) y de descifrado offline, dando a un intruso una ruta desde un solo mensaje abierto hacia un acceso más amplio a la red. Aplique el parche de Microsoft en todas las compilaciones afectadas de Office y Microsoft 365, y refuércelo en la capa de red bloqueando el SMB saliente (puertos 445 y 139) hacia internet para que el canal de filtración de credenciales quede cerrado incluso donde un mensaje se escape. La concienciación del usuario ayuda, pero no sustituye al parche.
Referencias
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21413
- https://research.checkpoint.com/2024/the-risks-of-the-monikerlink-bug-in-microsoft-outlook-and-the-big-picture/
- https://www.vicarius.io/vsociety/posts/cve-2024-21413-critical-monikerlink-vulnerability-affecting-microsoft-outlook-detection-script
- https://www.vicarius.io/vsociety/posts/cve-2024-21413-critical-monikerlink-vulnerability-affecting-microsoft-outlook-mitigation-script
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-21413
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-21413?
Vulnerabilidad de ejecución remota de código en Microsoft Outlook.
¿Qué tan grave es CVE-2024-21413?
CVE-2024-21413 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-21413?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-21413?
Los avisos públicos listan como afectados: 365 apps, office 2016, office 2019, office long term servicing channel. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-21413?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
