Podatność typu SSRF (Server-Side Request Forgery) w Microsoft Exchange Server umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu. Wchodzi w skład łańcucha exploitów określanego jako ProxyShell i jest aktywnie wykorzystywana przez atakujących.
▸ Pokaż oryginał (EN)
Microsoft Exchange Server Remote Code Execution Vulnerability
Podatność (CWE-918) polega na tym, że atakujący może zmanipulować żądania HTTP kierowane do serwera Exchange w taki sposób, że serwer wykonuje żądania do wewnętrznych zasobów w kontekście uprzywilejowanym, bez konieczności uwierzytelnienia. Mechanizm ten pozwala na obejście kontroli dostępu i dostanie się do komponentów backendu niedostępnych normalnie z zewnątrz. W połączeniu z innymi podatnościami (ProxyShell) umożliwia pełne zdalne wykonanie kodu na serwerze.
Nieuwierzytelniony atakujący zdalny może uzyskać pełną kontrolę nad serwerem Exchange, w tym możliwość odczytu i modyfikacji danych oraz wykonania dowolnego kodu (RCE). Potencjalnie umożliwia to dalszy lateral movement w infrastrukturze ofiary.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft 13 lipca 2021 r. dostępne w portalu Microsoft Security Response Center (https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34473). Zalecane jest niezwłoczne wdrożenie aktualizacji ze względu na potwierdzone aktywne wykorzystanie podatności.
Microsoft Exchange Server — wersje wskazane w referencjach producenta (portal.msrc.microsoft.com)
Podatność jest częścią łańcucha exploitów ProxyShell (powiązanego z CVE-2021-34523 i CVE-2021-31207), co potwierdza referencja Packet Storm Security zawierająca publiczny exploit. Figuruje w rejestrze CISA KEV jako aktywnie exploitowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMicrosoft Exchange Server
APPMicrosoft201320162019
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Exchange Server
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Microsoft Exchange Server zawiera niezdefiniowaną lukę bezpieczeństwa, która umożliwia zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
Microsoft Exchange Server contains an unspecified vulnerability that allows for remote code execution.
Powiązane podatności
Microsoft Exchange Server — privilege escalation z pominięciem uwierzytelnienia
Microsoft Exchange Server — Elevation of Privilege (ProxyShell)
Microsoft Exchange Server — krytyczny SSRF umożliwiający RCE (ProxyLogon)
XSS w Microsoft Exchange Server umożliwiający spoofing sieciowy
Microsoft Exchange Server — podatność na privilege escalation przez brak ograniczeń logowania