کشف چند آسیب‌پذیری در Microsoft-Exchange

کشف چند آسیب‌پذیری در Microsoft-Exchange

تاریخ ایجاد

شرکت ZDI چهار آسیب‌پذیری روز صفر در Microsoft Exchange را افشاء کرده است. این آسیب‌پذیری‌ها در 23 سپتامبر به مایکروسافت گزارش شده و طبق سیاستی که ZDI دارد، سازنده 90 روز فرصت دارد اصلاحیه را اعمال کند. مایکروسافت این آسیب‌پذیری‌ها را تایید کرده است. مهاجم جهت بهره‌برداری از این آسیب‌پذیری‌ها به احراز هویت نیاز دارد:


آسیب‌پذیری ZDI-23-1578 :  اولین آسیب‌پذیری با شدت 7.5 به مهاجمان اجازه می‌دهد تا از راه دور کد دلخواه خود را بر روی Microsoft Exchange آسیب‌دیده اجرا کنند. در این آسیب‌پذیری وجود یک نقص در کلاس ChainedSerializationBinder  به‌ دلیل عدم اعتبارسنجی مناسب داده‌های ارائه‌شده توسط کاربر، می‌تواند منجر به از بین بردن فرآیند سریال کردن داده‌های غیرقابل اعتماد شود و امکان اجرای کد در SYSTEM  را برای مهاجم فراهم می‌آورد.
آسیب‌پذیری ZDI-23-1579 : در این آسیب‌پذیری مهاجم احرازهویت‌شده، از راه دور امکان افشای اطلاعات حساس را دارد. آسیب‌پذیری در متد DownloadDataFromUri و از نوع SSRF است و به دلیل عدم اعتبارسنجی کافی یک URI قبل از دسترسی به منابع رخ می‌دهد و این آسیب‌پذیری دارای شدت 7.1 می‌باشد.
آسیب‌پذیری ZDI-23-1580 : در این آسیب‌پذیری مهاجم احرازهویت‌شده، از راه دور امکان امکان افشای اطلاعات حساس را دارد. آسیب‌پذیری در متد DownloadDataFromOfficeMarketPlace و از نوع SSRF است و به دلیل عدم اعتبارسنجی کافی یک URI قبل از دسترسی به منابع رخ می‌دهد. این آسیب‌پذیری دارای شدت 7.1 می‌باشد.
آسیب‌پذیری ZDI-23-1581 : در این آسیب‌پذیری مهاجم احرازهویت‌شده، امکان افشای اطلاعات حساس را دارد. آسیب‌پذیری در متد CreateAttachmentFromUri و از نوع SSRF است و به دلیل عدم اعتبارسنجی کافی یک URI قبل از دسترسی به منابع رخ می‎دهد. این آسیب‌پذیری دارای امتیاز 7.1 است.

توصیه امنیتی
توصیه می‌شود تا زمانیکه آسیب‌پذیری‌ها اصلاح شوند، تعامل با Exchange را محدود کنید. همچنین با توجه به اینکه، برای بهره‌برداری از این آسیب‌پذیری‌ها نیاز به احرازهویت مهاجم می‌باشد و امکان دارد از روش‌هایی مانند فیشینگ، خرید اعتبارنامه‌ها از بلک‌مارکت‌ها و غیره استفاده کند. همچنین ویژگی احرازهویت چند عاملی را برای Exchange  فعال کنید.

 منابع و مراجع:


[1]https://www.bleepingcomputer.com/news/microsoft/new-microsoft-exchange-zero-days-allow-rce-data-the…
[2]https://www.itsecuritynews.info/zdi-discloses-four-zero-day-flaws-in-microsoft-exchange/
[3] https://www.zerodayinitiative.com/advisories/ZDI-23-1578
[4] https://www.zerodayinitiative.com/advisories/ZDI-23-1579
[5] https://www.zerodayinitiative.com/advisories/ZDI-23-1580
[6]  https://www.zerodayinitiative.com/advisories/ZDI-23-1581