Skoči na vsebino

SI-CERT 2022-04 / Ranljivost Microsoft Exchange strežnika

Objavljeno: 30.9.2022
Zadnja sprememba: 23.11.2022

Povzetek

Dve ranljivosti Microsoft Exchange strežnika omogočata napadalcem izvedbo napada z zagonom poljubne kode, pri čemer je pogoj za uspešno izvedbo napada predhodna pridobitev pravic avtenticiranega uporabnika. Po podatkih Microsofta se veriga ranljivosti že izkorišča v omejenem številu ciljanih napadov. Uradnega popravka za ranljivost še ni na voljo. Koda za izrabo ranljivosti po trenutno znanih podatkih še ni na voljo v javnosti.

Opis

Vietnamsko podjetje GTSC, ki se ukvarja z informacijsko varnostjo, je dne 29.9.2022 v javnosti objavilo informacijo o zaznavi izrabe dosedaj neznane ranljivosti Microsoft Exchange strežnika. Posledica izrabe ranljivosti so se manifestirale v obliki različnih webshell skript, ki so jih napadalci namestili na zlorabljen sistem, in ki so jim omogočale oddaljen dostop do sistema. Zaradi podobnosti s ProxyShell ranljivostjo iz leta 2021 so se v javnosti pojavili dvomi, ali gre res za novo ranljivost ali zgolj za nov način izrabe stare, vendar pa je Microsoft že potrdil obstoj novih ranljivosti. CVE-2022-41040 (SSRF) omogoča avtenticiranemu uporabniku izrabo ranljivosti CVE-2022-41082 (RCE), če ima ta uporabnik omogočen remote PowerShell.

Ranljivi sistemi

Ranljivi so vsi on-premise Microsoft Exchange strežniki 2013, 2016 in 2019, ki imajo javno dostopen Outlook Web App (OWA) spletni vmesnik za elektronsko pošto.

Ukrepi

Microsoft je 8.11.2022 izdal popravke za odpravo ranljivosti. Priporočamo čimprejšnjo namestitev popravkov.

Administratorjem Exchange strežnikov svetujemo onemogočanje remote PowerShell storitve za običajne uporabnike (navodila).

Zaznavanje izrabe ranljivosti

Poskuse zlorabe ranljivosti se lahko preveri z analizo dnevniških datotek spletnega strežnika, npr. s spodnjim PowerShell ukazom:

Get-ChildItem -Recurse -Path $SystemDrive\inetpub\logs\LogFiles -Filter -Filter "*.log" | Select-String -Pattern 'powershell.*autodiscover\.json.*\@.*200'

Zaznane poskuse vdora sporočite na SI-CERT.

Zunanje povezave

Preberite tudi

SI-CERT 2025-02 / Okužbe s kombinacijo tipk v lažnih CAPTCHA preverjanjih

Zlorabljena spletna stran zahteva izpolnitev lažnega CAPTCHA obrazca prek kombinacije na tipkovnici Win + R, Ctrl + V in Enter. V primeru izvedbe teh pritiskov na tipkovnici, pride do okužbe računalnika
Več

SI-CERT 2025-01 / Prevzemi in kreiranje Telegram računov brez vednosti uporabnikov telefonskih številk

Že nekaj mesecev obravnavamo primere ustvarjanja uporabniških računov na platformi Telegram s slovenskimi telefonskimi številkami, pri čemer računov niso kreirali uporabniki teh številk. Na podoben način prihaja do prevzema obstoječih Telegram računov, ki niso zaščiteni z dodatnim geslom. Trenutno zbrane informacije kažejo, da ne gre za ciljane napade.
Več

SI-CERT 2024-07 / Ranljivost OpenPrinting CUPS sistema v GNU/Linux

Veriga ranljivosti v sistemu OpenPrinting CUPS napadalcu omogoča, da ob določenih pogojih izvede poljubno programsko kodo na ranljivem sistemu s pravicami uporabnika 'lp'
Več