SecTor 2025 | Signature of Destruction: Outlook RCE Strikes Again
三句話摘要
Morphisec 研究員揭露 Microsoft Outlook 漫遊簽名功能中的目錄遍歷漏洞,可在竊取憑證後對所有受害客戶端實現無需點擊的遠端程式碼執行。 只要取得 Exchange 帳號憑證,攻擊者就能利用微軟自身的合法同步機制將惡意程式碼靜默部署至受害者所有裝置,驗證後的安全邊界遠比多數組織所認知的更為脆弱。 Exchange 的同步機制是攻擊面核心:Microsoft Exchange 會自動將自訂表單、漫遊設定和簽名同步至使用者所有裝置,這意味著攻擊者只需操控雲端設定,Exchange 便會替其在所有端點上執行惡意內容,無需針對每個裝置分別攻擊。
重點整理
重點- 1
Exchange 的同步機制是攻擊面核心:Microsoft Exchange 會自動將自訂表單、漫遊設定和簽名同步至使用者所有裝置,這意味著攻擊者只需操控雲端設定,Exchange 便會替其在所有端點上執行惡意內容,無需針對每個裝置分別攻擊。
- 2
簽名名稱欄位未過濾是漏洞根源:Outlook 漫遊簽名在建立時會同步 HTM、RTF、TXT 三種格式的檔案,但簽名名稱(而非內容值)完全未經消毒,攻擊者透過路徑遍歷符號(如 `..\..\`)可將檔案寫入 Windows 啟動資料夾,達成重啟後自動執行。
- 3
補丁研究本身是攻擊向量:每次微軟發布緊急修補(通常時間極短),研究員便能審查補丁邏輯找出繞過方式;去年 Def Con 的路徑前綴繞過、Blue Hat 的 COM 劫持,以及今年的目錄遍歷,皆遵循此模式迭代出現。
- 4
雲端儲存作為 C2 的隱憂尚未完全解決:即便漏洞修補後,攻擊者仍可利用合法的 Outlook Cloud Settings API 在微軟雲端儲存任意類型檔案(包含 EXE),並隨時透過官方 API 取出執行,形成以微軍基礎設施為掩護的持久化管道。
實用技巧與重點
乾貨- 工具與平台
- Burp Suite(攔截簽名建立請求)
- Microsoft Exchange / Outlook Cloud Settings API(`outlook.office.com`)
- Azure Storage(漫遊設定底層儲存)
- Outlook 漫遊路徑:`Microsoft\Office\Outlook\SigFile`
- 漏洞時間線
- 2024 Def Con:路徑後綴加反斜杠繞過表單黑名單 → RCE
- 2024 Blue Hat:COM 劫持繞過補丁 → RCE(在 Outlook 程序上下文執行)
- 2025 年初:漫遊簽名目錄遍歷 → 啟動資料夾 RCE(約兩個月前修復)
- 攻擊流程
- 取得受害者 Exchange 帳號憑證
- 透過瀏覽器 Outlook 建立新簽名,用 Burp 攔截 PATCH 請求
- 修改 JSON 中簽名 `name` 欄位為目錄遍歷路徑(指向 Windows 啟動資料夾)
- 修改 HTM 值植入惡意腳本;將 TXT 類型改為 RTF 以確保渲染
- Microsoft 自動將檔案同步至受害者所有 Outlook 客戶端
- 受害者重啟電腦或切換 Focused/Other inbox 觸發同步後執行
- Microsoft 的修補措施(本輪)
- 瀏覽器端:對名稱中特殊字元(`\`、`/`、`?` 等)替換為底線
- 客戶端:引入 `SanitizeFileName` 函數;改以 `GetOutlookRoamingSignaturePath()` API 取代字串拼接路徑
- 值內容:移除 HTM/RTF 中的 `<script>`、圖片自動執行等危險元素;TXT 簽名值仍未清理
- 尚未修補的風險(演講時)
- TXT 簽名值無消毒
- API 允許儲存任意類型(含 EXE)的簽名物件至雲端
- 圖片自動渲染可洩漏 IP 位址、User-Agent 等資訊
- 防禦建議
- 優先更新桌面版 Outlook 客戶端(新版 Outlook 及瀏覽器版已修補)
- 可透過群組原則禁用簽名漫遊功能
- 監控 `Microsoft\Office\Outlook\SigFile` 等登錄機碼異常寫入
- 監控異常的 Outlook Cloud Settings PATCH 請求(基於 HTTPS,相對易解析)
- 啟用並強化 MFA(但注意 MFA 可被網路釣魚削弱)
結論
結論“只要取得 Exchange 帳號憑證,攻擊者就能利用微軟自身的合法同步機制將惡意程式碼靜默部署至受害者所有裝置,驗證後的安全邊界遠比多數組織所認知的更為脆弱。”
完整解析
詳細這場演講由 Morphisec 創辦人兼技術長 Michael Borik 主講,延續他在 2024 年 Def Con 與 Blue Hat 發表的研究脈絡,系統性地揭示 Microsoft Outlook 在「Exchange 主動替使用者同步物件」這一設計哲學下所衍生的一系列遠端程式碼執行漏洞。演講的核心前提並非「身份驗證本身的破解」,而是假設攻擊者已取得受害者的 Exchange 憑證(例如透過釣魚攻擊),探討驗證通過之後攻擊者能造成多大傷害——最終答案是:在受害者所有裝置上無需任何點擊即可執行任意程式碼。
去年的主軸圍繞 Outlook 自訂表單(Custom Forms)機制。Outlook 允許以表單描述電子郵件的外觀與行為,這些表單由 Exchange 自動同步至所有客戶端。NetSPI 團隊首先發現可用相對路徑繞過表單類型黑名單;Morphisec 隨後發現在路徑後綴加上反斜杠可繞過微軟的修補;Blue Hat 則進一步揭露可透過 COM 劫持現有核心物件(例如資源管理器的開啟資料夾物件),直接在 Outlook 程序上下文中彈出計算機。每一輪修補都在短時間內完成,也因此每次都留下可被繞過的邏輯縫隙。
今年的主角是「漫遊簽名」(Roaming Signatures)。這是微軟 2022 年推出的功能,讓企業能集中管理員工電子郵件簽名並同步至所有裝置。技術上,Outlook 透過 `outlook.office.com` 的 Cloud Settings API 將簽名以 JSON 格式儲存於 Azure Storage,再下同步至客戶端,寫成 HTM、RTF、TXT 三種實體檔案。研究員在攔截建立簽名的 PATCH 請求時發現,簽名的「名稱」欄位完全沒有任何路徑字元過濾。只需將名稱設定為目錄遍歷路徑(指向 Windows 啟動資料夾),微軟的同步機制便會主動將惡意 HTM 和 RTF 檔案寫入受害者的啟動目錄,下次重開機即自動執行。演講中的 GIF 演示清楚呈現了整個攻擊鏈:在瀏覽器 Outlook 建立惡意簽名 → 切換 Focused/Other inbox 觸發同步 → 桌面客戶端的啟動資料夾立即出現 HTM 和 RTF 檔案。
這個漏洞已於演講前約兩個月獲修補,但 Borik 指出這片攻擊地圖上仍有大量未解問題:TXT 簽名值至今未消毒、API 允許以任意副檔名(含 EXE)儲存物件於微軟雲端、圖片標籤可被植入自動渲染的 HTML 用於追蹤 IP——而更嚴重的漏洞因尚未修補而無法公開。他最後建議組織優先更新桌面版 Outlook 至最新版本、考慮禁用簽名漫遊功能,並透過監控登錄機碼與 HTTPS 請求識別惡意活動,同時持續強化 MFA 策略,但也警示 MFA 本身已能被針對性的釣魚手法削弱。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

