Skoči na vsebino

SI-CERT 2022-04 / Ranljivost Microsoft Exchange strežnika

Objavljeno: 30.9.2022
Zadnja sprememba: 23.11.2022

Povzetek

Dve ranljivosti Microsoft Exchange strežnika omogočata napadalcem izvedbo napada z zagonom poljubne kode, pri čemer je pogoj za uspešno izvedbo napada predhodna pridobitev pravic avtenticiranega uporabnika. Po podatkih Microsofta se veriga ranljivosti že izkorišča v omejenem številu ciljanih napadov. Uradnega popravka za ranljivost še ni na voljo. Koda za izrabo ranljivosti po trenutno znanih podatkih še ni na voljo v javnosti.

Opis

Vietnamsko podjetje GTSC, ki se ukvarja z informacijsko varnostjo, je dne 29.9.2022 v javnosti objavilo informacijo o zaznavi izrabe dosedaj neznane ranljivosti Microsoft Exchange strežnika. Posledica izrabe ranljivosti so se manifestirale v obliki različnih webshell skript, ki so jih napadalci namestili na zlorabljen sistem, in ki so jim omogočale oddaljen dostop do sistema. Zaradi podobnosti s ProxyShell ranljivostjo iz leta 2021 so se v javnosti pojavili dvomi, ali gre res za novo ranljivost ali zgolj za nov način izrabe stare, vendar pa je Microsoft že potrdil obstoj novih ranljivosti. CVE-2022-41040 (SSRF) omogoča avtenticiranemu uporabniku izrabo ranljivosti CVE-2022-41082 (RCE), če ima ta uporabnik omogočen remote PowerShell.

Ranljivi sistemi

Ranljivi so vsi on-premise Microsoft Exchange strežniki 2013, 2016 in 2019, ki imajo javno dostopen Outlook Web App (OWA) spletni vmesnik za elektronsko pošto.

Ukrepi

Microsoft je 8.11.2022 izdal popravke za odpravo ranljivosti. Priporočamo čimprejšnjo namestitev popravkov.

Administratorjem Exchange strežnikov svetujemo onemogočanje remote PowerShell storitve za običajne uporabnike (navodila).

Zaznavanje izrabe ranljivosti

Poskuse zlorabe ranljivosti se lahko preveri z analizo dnevniških datotek spletnega strežnika, npr. s spodnjim PowerShell ukazom:

Get-ChildItem -Recurse -Path $SystemDrive\inetpub\logs\LogFiles -Filter -Filter "*.log" | Select-String -Pattern 'powershell.*autodiscover\.json.*\@.*200'

Zaznane poskuse vdora sporočite na SI-CERT.

Zunanje povezave

Preberite tudi

SI-CERT 2025-05 / Kritična ranljivost Roundcube Webmail

Roundcube Webmail vsebuje kritično ranljivost, ki omogoča izvajanje poljuben kode. Ranljivost se že lahko izkorišča v napadih, zato svetujemo takojšnje ukrepanje.
Več

SI-CERT 2025-04 / Težave spletnih strežnikov zaradi obsežnega strganja vsebin za potrebe treniranje LLM modelov

AI boti, ki strgajo vsebine iz spletnih mest za potrebe treniranja LLM modelov, lahko povzročijo podobne težave kot DDoS napad.
Več

SI-CERT 2025-03 / Več VMware ranljivosti

Izraba verige treh ranljivosti napadalcem omogoča prehod iz virtualnega sistema v gostiteljski sistem (t.i. VM Escape). Po podatkih proizvajalca naj bi se ranljivosti že izrabljale v posameznih napadih.
Več