Objavljeno: 30.9.2022
Zadnja sprememba: 23.11.2022
Povzetek
Dve ranljivosti Microsoft Exchange strežnika omogočata napadalcem izvedbo napada z zagonom poljubne kode, pri čemer je pogoj za uspešno izvedbo napada predhodna pridobitev pravic avtenticiranega uporabnika. Po podatkih Microsofta se veriga ranljivosti že izkorišča v omejenem številu ciljanih napadov. Uradnega popravka za ranljivost še ni na voljo. Koda za izrabo ranljivosti po trenutno znanih podatkih še ni na voljo v javnosti.
Opis
Vietnamsko podjetje GTSC, ki se ukvarja z informacijsko varnostjo, je dne 29.9.2022 v javnosti objavilo informacijo o zaznavi izrabe dosedaj neznane ranljivosti Microsoft Exchange strežnika. Posledica izrabe ranljivosti so se manifestirale v obliki različnih webshell skript, ki so jih napadalci namestili na zlorabljen sistem, in ki so jim omogočale oddaljen dostop do sistema. Zaradi podobnosti s ProxyShell ranljivostjo iz leta 2021 so se v javnosti pojavili dvomi, ali gre res za novo ranljivost ali zgolj za nov način izrabe stare, vendar pa je Microsoft že potrdil obstoj novih ranljivosti. CVE-2022-41040 (SSRF) omogoča avtenticiranemu uporabniku izrabo ranljivosti CVE-2022-41082 (RCE), če ima ta uporabnik omogočen remote PowerShell.
Ranljivi sistemi
Ranljivi so vsi on-premise Microsoft Exchange strežniki 2013, 2016 in 2019, ki imajo javno dostopen Outlook Web App (OWA) spletni vmesnik za elektronsko pošto.
Ukrepi
Microsoft je 8.11.2022 izdal popravke za odpravo ranljivosti. Priporočamo čimprejšnjo namestitev popravkov.
Administratorjem Exchange strežnikov svetujemo onemogočanje remote PowerShell storitve za običajne uporabnike (navodila).
Zaznavanje izrabe ranljivosti
Poskuse zlorabe ranljivosti se lahko preveri z analizo dnevniških datotek spletnega strežnika, npr. s spodnjim PowerShell ukazom:
Get-ChildItem -Recurse -Path $SystemDrive\inetpub\logs\LogFiles -Filter -Filter "*.log" | Select-String -Pattern 'powershell.*autodiscover\.json.*\@.*200'
Zaznane poskuse vdora sporočite na SI-CERT.
Zunanje povezave
- https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/
- https://gteltsc.vn/blog/warning-new-attack-campaign-utilized-a-new-0day-rce-vulnerability-on-microsoft-exchange-server-12715.html
- https://doublepulsar.com/proxynotshell-the-story-of-the-claimed-zero-day-in-microsoft-exchange-5c63d963a9e9