Skoči na vsebino

SI-CERT 2022-04 / Ranljivost Microsoft Exchange strežnika

Objavljeno: 30.9.2022
Zadnja sprememba: 23.11.2022

Povzetek

Dve ranljivosti Microsoft Exchange strežnika omogočata napadalcem izvedbo napada z zagonom poljubne kode, pri čemer je pogoj za uspešno izvedbo napada predhodna pridobitev pravic avtenticiranega uporabnika. Po podatkih Microsofta se veriga ranljivosti že izkorišča v omejenem številu ciljanih napadov. Uradnega popravka za ranljivost še ni na voljo. Koda za izrabo ranljivosti po trenutno znanih podatkih še ni na voljo v javnosti.

Opis

Vietnamsko podjetje GTSC, ki se ukvarja z informacijsko varnostjo, je dne 29.9.2022 v javnosti objavilo informacijo o zaznavi izrabe dosedaj neznane ranljivosti Microsoft Exchange strežnika. Posledica izrabe ranljivosti so se manifestirale v obliki različnih webshell skript, ki so jih napadalci namestili na zlorabljen sistem, in ki so jim omogočale oddaljen dostop do sistema. Zaradi podobnosti s ProxyShell ranljivostjo iz leta 2021 so se v javnosti pojavili dvomi, ali gre res za novo ranljivost ali zgolj za nov način izrabe stare, vendar pa je Microsoft že potrdil obstoj novih ranljivosti. CVE-2022-41040 (SSRF) omogoča avtenticiranemu uporabniku izrabo ranljivosti CVE-2022-41082 (RCE), če ima ta uporabnik omogočen remote PowerShell.

Ranljivi sistemi

Ranljivi so vsi on-premise Microsoft Exchange strežniki 2013, 2016 in 2019, ki imajo javno dostopen Outlook Web App (OWA) spletni vmesnik za elektronsko pošto.

Ukrepi

Microsoft je 8.11.2022 izdal popravke za odpravo ranljivosti. Priporočamo čimprejšnjo namestitev popravkov.

Administratorjem Exchange strežnikov svetujemo onemogočanje remote PowerShell storitve za običajne uporabnike (navodila).

Zaznavanje izrabe ranljivosti

Poskuse zlorabe ranljivosti se lahko preveri z analizo dnevniških datotek spletnega strežnika, npr. s spodnjim PowerShell ukazom:

Get-ChildItem -Recurse -Path $SystemDrive\inetpub\logs\LogFiles -Filter -Filter "*.log" | Select-String -Pattern 'powershell.*autodiscover\.json.*\@.*200'

Zaznane poskuse vdora sporočite na SI-CERT.

Zunanje povezave

Preberite tudi

SI-CERT 2022-05 / Ranljivosti OpenSSL 3 knjižnice

OpenSSL knjižnica različic 3.0.0 do 3.0.6 vsebuje ranljivosti pri preverjanjih X.509 digitalnih potrdil, ki lahko povzročijo izpad delovanja (denial of service) ali morda tudi zagon programske kode na daljavo (remote code execution). Zaenkrat še ni podatkov o izkoriščanju ranljivosti, vseeno svetujemo nadgradnjo na različico 3.0.7.
Več

SI-CERT 2022-03 / Več ranljivosti v produktih podjetja Siemens

Siemens je eden vodilnih proizvajalcev sistemske avtomatizacije v proizvodnji. Objavili so vrsto varnostnih obvestil, med njimi tudi za kritične ranljivosti.
Več

SI-CERT 2022-02 / MSDT Ranljivost (Microsoft Support Diagnostic Tool)

Sistemi Microsoft Windows vsebujejo ranljivost z oznako CVE-2022-30190, ki v določenih primerih napadalcem omogoča izvedbo poljubne kode. V času objave tega obvestila uradni popravki ranljivosti še niso na voljo, sama ranljivost pa se že izkorišča v napadih (t.i. 0-day ranljivost).
Več