Podatność w Microsoft SharePoint Server umożliwia nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień do poziomu uprzywilejowanego użytkownika. Luka jest aktywnie wykorzystywana w środowiskach produkcyjnych i uzyskała maksymalną ocenę krytyczności CVSS 9.8.
▸ Pokaż oryginał (EN)
Microsoft SharePoint Server Elevation of Privilege Vulnerability
Podatność sklasyfikowana jest jako CWE-303, co wskazuje na nieprawidłową implementację procesu uwierzytelniania — atakujący może ominąć mechanizmy weryfikacji tożsamości bez posiadania ważnych poświadczeń. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani żadnych wcześniej uzyskanych uprawnień. Dzięki temu możliwe jest wysłanie spreparowanych żądań bezpośrednio do serwera SharePoint i uzyskanie tokenu lub sesji z podwyższonymi uprawnieniami.
Atakujący może uzyskać nieautoryzowany dostęp do zasobów SharePoint z wysokimi uprawnieniami, co zagraża poufności, integralności i dostępności danych przechowywanych na serwerze. W połączeniu z innymi podatnościami umożliwia to pełne przejęcie kontroli nad serwerem.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29357. Ze względu na aktywne wykorzystywanie podatności aktualizacja powinna zostać wdrożona priorytetowo. Do czasu instalacji łatki zaleca się ograniczenie dostępu sieciowego do serwera SharePoint oraz monitorowanie logów pod kątem podejrzanych żądań uwierzytelniania.
Microsoft SharePoint Server — wersje wskazane w referencjach producenta (Microsoft Security Response Center)
Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Data publikacji przez Microsoft: 2023-06-14.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft SharePoint Server
APPMicrosoft2019
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- SharePoint Server
- Data dodania do KEVi
- 10 stycznia 2024
- Termin remediation (USA)i
- 31 stycznia 2024(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje zgodnie z instrukcjami dostawcy lub wstrzymaj korzystanie z produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Microsoft SharePoint Server zawiera niezidentyfikowaną lukę, która umożliwia niezauwierzytelnionemu atakującemu, który uzyskał dostęp do sfałszowanych tokenów uwierzytelniania JWT, używanie ich do wykonania ataku sieciowego. Ten atak omija uwierzytelnianie, umożliwiając atakującemu uzyskanie uprawnień administratora.
▸ Pokaż oryginał (EN)
Microsoft SharePoint Server contains an unspecified vulnerability that allows an unauthenticated attacker, who has gained access to spoofed JWT authentication tokens, to use them for executing a network attack. This attack bypasses authentication, enabling the attacker to gain administrator privileges.
Powiązane podatności
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server
RCE przez deserialization w Microsoft SharePoint Server (on-premises)