Podatność typu SSRF (Server-Side Request Forgery) w Microsoft Exchange Server pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu na serwerze. Jest aktywnie wykorzystywana w atakach i figuruje na liście CISA KEV.
▸ Pokaż oryginał (EN)
Microsoft Exchange Server Remote Code Execution Vulnerability
Podatność wynika z nieprawidłowej obsługi żądań HTTP przez komponent Exchange Server, który nie weryfikuje prawidłowo źródła przychodzących żądań (CWE-918 — SSRF). Atakujący może spreparować specjalne żądanie HTTP skierowane bezpośrednio do serwera Exchange bez konieczności uwierzytelnienia. W połączeniu z innymi podatnościami (np. arbitralny zapis pliku) możliwe jest uzyskanie pełnego wykonania kodu na serwerze. Referencje wskazują na techniki obejmujące m.in. nieuwierzytelnione pobieranie poczty oraz zapis dowolnych plików na serwerze.
Nieuwierzytelniony atakujący zdalnie może przejąć pełną kontrolę nad serwerem Microsoft Exchange, co skutkuje naruszeniem poufności i integralności danych (w tym skrzynek pocztowych oraz poświadczeń).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z poradnikiem bezpieczeństwa Microsoft (https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-26855). Ze względu na aktywne wykorzystywanie podatności w atakach aktualizacja powinna być wdrożona natychmiast.
Microsoft Exchange Server — wersje wskazane w referencjach producenta (portal.msrc.microsoft.com)
Podatność znana pod nazwą ProxyLogon — nazwa ta pochodzi z publicznych referencji (Packet Storm Security) wskazanych w opisie CVE. Dostępne są publicznie exploity, w tym narzędzie do zbierania danych (ProxyLogon Collector) oraz exploity umożliwiające RCE i nieuwierzytelniony dostęp do poczty.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMicrosoft Exchange Server
APPMicrosoft201320162019
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Exchange Server
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Microsoft Exchange Server zawiera niezidentyfikowaną lukę w zabezpieczeniach, która pozwala na zdalne wykonanie kodu. Luka ta jest częścią łańcucha exploitów ProxyLogon.
▸ Pokaż oryginał (EN)
Microsoft Exchange Server contains an unspecified vulnerability that allows for remote code execution. This vulnerability is part of the ProxyLogon exploit chain.
Powiązane podatności
Microsoft Exchange Server — privilege escalation z pominięciem uwierzytelnienia
Microsoft Exchange Server — Elevation of Privilege (ProxyShell)
Microsoft Exchange Server — RCE przez SSRF (ProxyShell)
XSS w Microsoft Exchange Server umożliwiający spoofing sieciowy
Microsoft Exchange Server — podatność na privilege escalation przez brak ograniczeń logowania