Podatność w Microsoft Exchange Server umożliwia nieuwierzytelnionemu atakującemu zdalne przeprowadzenie ataku brute-force na hasła użytkowników bez żadnych ograniczeń prób logowania. Oceniona jako KRYTYCZNA (CVSS 9.8), stanowi poważne zagrożenie dla środowisk korporacyjnych korzystających z Exchange.
▸ Pokaż oryginał (EN)
Microsoft Exchange Server Elevation of Privilege Vulnerability
Podatność wynika z braku odpowiednich mechanizmów ograniczania liczby prób uwierzytelnienia (CWE-307 — Improper Restriction of Excessive Authentication Attempts). Atakujący zdalnie, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika, może wielokrotnie próbować zgadnąć hasło do konta na serwerze Exchange. Brak blokad po nieudanych próbach logowania pozwala na skuteczny atak słownikowy lub brute-force, prowadząc ostatecznie do przejęcia konta.
Pomyślnie przeprowadzony atak może prowadzić do nieautoryzowanego dostępu do konta użytkownika na serwerze Exchange, co w praktyce oznacza pełną kompromitację skrzynki pocztowej, a potencjalnie — przejęcie uprawnień wyższego poziomu w środowisku organizacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Microsoft Security Response Center. Dodatkowo zaleca się wdrożenie polityk blokowania kont po określonej liczbie nieudanych prób logowania oraz monitorowanie logów uwierzytelnienia pod kątem anomalii.
Microsoft Exchange Server — wersje wskazane w referencjach producenta (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21709)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Exchange Server
APPMicrosoft20162019
Powiązane podatności
Microsoft Exchange Server — privilege escalation z pominięciem uwierzytelnienia
Microsoft Exchange Server — Elevation of Privilege (ProxyShell)
Microsoft Exchange Server — RCE przez SSRF (ProxyShell)
Microsoft Exchange Server — krytyczny SSRF umożliwiający RCE (ProxyLogon)
XSS w Microsoft Exchange Server umożliwiający spoofing sieciowy