成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

任何人都可以利用!研究人員發現微軟Exchange新漏洞

安全 漏洞
3月14日,安全研究人員新發現了一種針對微軟Exchange服務器的PoC(概念驗證漏洞)。該漏洞稍作修改后能將Web shell安裝在ProxyLogon漏洞上,進而影響Exchange服務器。

3月14日,安全研究人員新發現了一種針對微軟Exchange服務器的PoC(概念驗證漏洞)。該漏洞稍作修改后能將Web shell安裝在ProxyLogon漏洞上,進而影響Exchange服務器。

自從微軟披露了主動利用的Exchange安全漏洞(統稱為ProxyLogon)以來,管理員和安全研究人員一直致力于保護暴露在互聯網上的脆弱服務器。

[[387754]]

3月10日,越南安全研究人員Nguyen Jang公布ProxyLogon漏洞的首個漏洞利用,PoC代碼在GitHub公開,技術分析發布在medium平臺。

隨后,多名安全研究人員都確認了該PoC的有效性。漏洞分析師警告稱,新的PoC很可能被腳本小子利用。

據了解,ProxyLogon其實是由4個不同的Exchange Server安全漏洞所組成,Nguyen Jang所打造的PoC程序則是串聯了其中的CVE-2021-26855與CVE-2021-27065漏洞,雖然該PoC程序無法直接用來攻擊,但只要稍加修改就能上陣。

"首先,我給出的PoC不能正常運行。它會出現很多錯誤。只是為了分享給讀者。"Jang對媒體表示。

不過,該PoC提供了足夠的信息,安全研究人員和攻擊者可以利用它來開發一個針對微軟Exchange服務器的功能性RCE漏洞。

在PoC發布后不久,Jang收到了一封來自微軟旗下GitHub的電子郵件,稱PoC因違反可接受使用政策而被下架。GitHub表示,他們下架PoC是為了保護可能被漏洞襲擊的設備。

GitHub表示,“PoC攻擊程序的公開及傳播對安全社群而言具有教育及研究價值,而該平臺的目標則是兼顧該價值與整個生態系統統的安全,且其政策禁止用戶傳播正被積極開采之漏洞的攻擊程序。”

新漏洞已成為腳本小子的囊中之物

CERT/CC的漏洞分析師Will Dorman在微軟的Exchange服務器上測試了這個漏洞,證實它只需要稍作修改就可以生效。

他警告稱,該漏洞已經在 "腳本小子 "攻擊范圍內了。

從下圖中可以看到,Dorman對微軟Exchange服務器使用了該漏洞,遠程安裝了一個web shell,并執行了 "whoami "命令。

Dorman分享的另一張圖片顯示,該漏洞在服務器的指定位置丟棄了test11.aspx Web shell。

NVISO高級分析師、SANS ISC高級處理員Didier Stevens也對微軟Exchange虛擬機測試了該漏洞,但在PoC上并沒有那么幸運。

Stevens表示,他針對未打補丁和未更新的Exchange 2016測試了PoC程序。不過,如果不調整一些活動目錄設置PoC還是無法生效。

然而,Stevens表示,本周末發布的PoC中的新信息使他能夠讓Jang公布的PoC程序工作,以實現對其Microsoft Exchange服務器的遠程代碼執行成功。

Stevens也同意Dorman的評估,新的PoC中披露的信息將使腳本小子更容易創建一個有效的ProxyLogon漏洞。

8萬臺Exchange服務器仍存在漏洞

根據Palo Alto Networks的研究,互聯網上大約有8萬臺易受攻擊的Microsoft Exchange服務器暴露在互聯網上。

“根據3月8日和11日進行的Expanse互聯網掃描,運行舊版本Exchange、無法直接應用最近發布的安全補丁的服務器數量,從預計的12.5萬臺下降到8萬臺,下降了30%以上。”

微軟則表示,即使易受攻擊的服務器數量大幅下降,但仍有許多服務器需要打補丁。

“根據RiskIQ的遙測,我們在3月1日看到了近40萬臺Exchange服務器存在漏洞。到3月9日,仍有10萬多臺服務器存在漏洞。這個數字一直在穩步下降,目前只剩下大約8.2萬臺需要更新。”微軟在一篇博客中表示。

這些服務器中,有很多是舊版本,沒有可用的安全更新。但在3月11日,微軟為舊版本服務器發布了額外的安全更新版本,如今可以覆蓋95%的暴露在網絡中的服務器。

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2015-11-16 14:05:28

2013-08-07 09:30:33

微軟WP

2023-06-14 17:15:41

Sniffnet開源監控工具

2011-08-01 13:43:52

微軟數據庫MAC

2023-01-31 11:33:36

2014-12-22 14:38:14

2021-11-30 14:50:29

編譯源代碼開源

2023-07-07 15:44:12

漏洞網絡安全

2014-12-25 09:51:32

2021-02-16 10:02:36

惡意擴展安全插件網絡攻擊

2011-08-23 13:37:47

2013-08-28 10:31:22

微軟Bing

2014-11-07 10:37:57

2022-10-09 11:03:46

漏洞宜家智能燈泡

2020-07-08 16:46:46

人工智能病毒技術

2011-10-28 10:17:11

2020-10-14 10:39:50

漏洞網絡攻擊網絡安全

2011-10-28 09:03:39

2020-08-12 08:08:02

安全漏洞數據

2022-04-14 16:37:50

漏洞網絡攻擊插件
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩av在线一区 | 午夜精品一区二区三区在线视频 | 久草欧美 | 福利视频一区二区三区 | 欧美国产视频 | 国产一区免费 | 亚洲欧美国产毛片在线 | 亚洲精品在线视频 | 日韩欧美成人一区二区三区 | 天天操夜夜骑 | 中文字幕中文字幕 | 极品在线 | 在线一区二区三区 | 国产精品一区二区三区久久久 | 国产乱码精品1区2区3区 | 久久久久无码国产精品一区 | av电影一区 | 日韩一区av | 中文字幕一区二区三区精彩视频 | 成人免费黄色 | www.色综合 | 欧美日韩视频 | 黄网站免费观看 | 99国产欧美 | 欧美偷偷 | 欧美日韩一区在线观看 | 超碰一区二区 | 91久久国产综合久久 | 福利片在线观看 | 久色视频在线 | 色视频免费 | 日韩精品影院 | 成在线人视频免费视频 | 精品久久99 | 国产三级日本三级 | 亚洲激情在线视频 | 久久精品97 | 国产午夜精品一区二区三区嫩草 | 国产大学生情侣呻吟视频 | 99久久精品免费看国产高清 | 久久久九九 |