打开微信“扫一扫”,开启安(ān)全数字世界之旅
截图或長(cháng)按保存至相册,使用(yòng)微信扫一扫

新(xīn)闻与活动

亚信安(ān)全最新(xīn)资讯与活动。

【安(ān)全通告】Microsoft Exchange多(duō)个高危漏洞,无需用(yòng)户交互即可(kě)触发攻击
发布时间 :2021年03月05日
类型 :勒索软件
分(fēn)享:

安(ān)全通告

近日,微软发布Exchange Server的紧急安(ān)全更新(xīn),修复了多(duō)个相关漏洞,攻击者通过利用(yòng)这些漏洞能(néng)够在无需用(yòng)户交互的情况下,攻击Exchange服務(wù)器,遠(yuǎn)程执行任意代码。微软披露这些漏洞已经被在野攻击利用(yòng),漏洞危害较大,目前微软已经发布补丁程序,请用(yòng)户及时打上微软补丁程序。亚信安(ān)全针对这些漏洞紧急制作(zuò)了DS和TDA检测规则,帮助用(yòng)户抵抗漏洞攻击。


漏洞编号



11.jpg

漏洞简介



CVE-2021-26855:服務(wù)端请求伪造(SSRF)漏洞,攻击者能(néng)够发送任意HTTP请求并通过Exchange Server进行身份验证。

CVE-2021-26857:反序列化漏洞,该漏洞需要管理(lǐ)员权限,利用(yòng)此漏洞的攻击者可(kě)以在Exchange服務(wù)器上以SYSTEM身份运行代码。

CVE-2021-26858/CVE-2021-27065:任意文(wén)件写入漏洞,在通过身份验证后攻击者可(kě)以利用(yòng)该漏洞将文(wén)件写入服務(wù)器的任意路径。可(kě)以通过利用(yòng)CVE-2021-26855 SSRF漏洞或通过破坏合法管理(lǐ)员的凭据来进行身份验证。

CVE-2021-26412/CVE-2021-26854/CVE-2021-27078:遠(yuǎn)程代码执行漏洞。

威胁等级


高危

影响范围


Microsoft Exchange 2013
Microsoft Exchange 2016
Microsoft Exchange 2019
Microsoft Exchange 2010

微软解决方案 


微软官方已针对该漏洞发布了安(ān)全补丁,补丁程序下载链接:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26412
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-27078
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26854
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-27065
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26857
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26858

修复漏洞前请备份资料,参考微软通告或者咨询微软。微软通告链接:
https://msrc-blog.microsoft.com/2021/03/02/multiple-security-updates-released-for-exchange-server/

亚信安(ān)全产(chǎn)品解决方案



  • 亚信安(ān)全DS的检测规则:

    1010854 - Microsoft Exchange Server Remote Code Execution Vulnerability (CVE-2021-26855)


  • 亚信安(ān)全DS的完整性监控规则,即检测潜在漏洞的方法:

    1010855 - Microsoft Exchange - HAFNIUM Targeted Vulnerabilities


  • 亚信安(ān)全TDA的检测规则:

    4527:CVE-2021-26855_HTTP_EXCHANGE_SSRF_EXPLOIT_REQUEST_SB



参考链接
https://msrc-blog.microsoft.com/2021/03/02/multiple-security-updates-released-for-exchange-server/
https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
分(fēn)享到微信
X