成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

任何人都可以利用!研究人員發現微軟Exchange新漏洞

安全 漏洞
3月14日,安全研究人員新發現了一種針對微軟Exchange服務器的PoC(概念驗證漏洞)。該漏洞稍作修改后能將Web shell安裝在ProxyLogon漏洞上,進而影響Exchange服務器。

3月14日,安全研究人員新發現了一種針對微軟Exchange服務器的PoC(概念驗證漏洞)。該漏洞稍作修改后能將Web shell安裝在ProxyLogon漏洞上,進而影響Exchange服務器。

自從微軟披露了主動利用的Exchange安全漏洞(統稱為ProxyLogon)以來,管理員和安全研究人員一直致力于保護暴露在互聯網上的脆弱服務器。

[[387754]]

3月10日,越南安全研究人員Nguyen Jang公布ProxyLogon漏洞的首個漏洞利用,PoC代碼在GitHub公開,技術分析發布在medium平臺。

隨后,多名安全研究人員都確認了該PoC的有效性。漏洞分析師警告稱,新的PoC很可能被腳本小子利用。

據了解,ProxyLogon其實是由4個不同的Exchange Server安全漏洞所組成,Nguyen Jang所打造的PoC程序則是串聯了其中的CVE-2021-26855與CVE-2021-27065漏洞,雖然該PoC程序無法直接用來攻擊,但只要稍加修改就能上陣。

"首先,我給出的PoC不能正常運行。它會出現很多錯誤。只是為了分享給讀者。"Jang對媒體表示。

不過,該PoC提供了足夠的信息,安全研究人員和攻擊者可以利用它來開發一個針對微軟Exchange服務器的功能性RCE漏洞。

在PoC發布后不久,Jang收到了一封來自微軟旗下GitHub的電子郵件,稱PoC因違反可接受使用政策而被下架。GitHub表示,他們下架PoC是為了保護可能被漏洞襲擊的設備。

GitHub表示,“PoC攻擊程序的公開及傳播對安全社群而言具有教育及研究價值,而該平臺的目標則是兼顧該價值與整個生態系統統的安全,且其政策禁止用戶傳播正被積極開采之漏洞的攻擊程序。”

新漏洞已成為腳本小子的囊中之物

CERT/CC的漏洞分析師Will Dorman在微軟的Exchange服務器上測試了這個漏洞,證實它只需要稍作修改就可以生效。

他警告稱,該漏洞已經在 "腳本小子 "攻擊范圍內了。

從下圖中可以看到,Dorman對微軟Exchange服務器使用了該漏洞,遠程安裝了一個web shell,并執行了 "whoami "命令。

Dorman分享的另一張圖片顯示,該漏洞在服務器的指定位置丟棄了test11.aspx Web shell。

NVISO高級分析師、SANS ISC高級處理員Didier Stevens也對微軟Exchange虛擬機測試了該漏洞,但在PoC上并沒有那么幸運。

Stevens表示,他針對未打補丁和未更新的Exchange 2016測試了PoC程序。不過,如果不調整一些活動目錄設置PoC還是無法生效。

然而,Stevens表示,本周末發布的PoC中的新信息使他能夠讓Jang公布的PoC程序工作,以實現對其Microsoft Exchange服務器的遠程代碼執行成功。

Stevens也同意Dorman的評估,新的PoC中披露的信息將使腳本小子更容易創建一個有效的ProxyLogon漏洞。

8萬臺Exchange服務器仍存在漏洞

根據Palo Alto Networks的研究,互聯網上大約有8萬臺易受攻擊的Microsoft Exchange服務器暴露在互聯網上。

“根據3月8日和11日進行的Expanse互聯網掃描,運行舊版本Exchange、無法直接應用最近發布的安全補丁的服務器數量,從預計的12.5萬臺下降到8萬臺,下降了30%以上。”

微軟則表示,即使易受攻擊的服務器數量大幅下降,但仍有許多服務器需要打補丁。

“根據RiskIQ的遙測,我們在3月1日看到了近40萬臺Exchange服務器存在漏洞。到3月9日,仍有10萬多臺服務器存在漏洞。這個數字一直在穩步下降,目前只剩下大約8.2萬臺需要更新。”微軟在一篇博客中表示。

這些服務器中,有很多是舊版本,沒有可用的安全更新。但在3月11日,微軟為舊版本服務器發布了額外的安全更新版本,如今可以覆蓋95%的暴露在網絡中的服務器。

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2015-11-16 14:05:28

2013-08-07 09:30:33

微軟WP

2011-08-01 13:43:52

微軟數據庫MAC

2023-06-14 17:15:41

Sniffnet開源監控工具

2023-01-31 11:33:36

2014-12-22 14:38:14

2021-11-30 14:50:29

編譯源代碼開源

2023-07-07 15:44:12

漏洞網絡安全

2014-12-25 09:51:32

2021-02-16 10:02:36

惡意擴展安全插件網絡攻擊

2014-11-07 10:37:57

2022-10-09 11:03:46

漏洞宜家智能燈泡

2011-08-23 13:37:47

2013-08-28 10:31:22

微軟Bing

2020-07-08 16:46:46

人工智能病毒技術

2020-10-14 10:39:50

漏洞網絡攻擊網絡安全

2011-10-28 09:03:39

2020-08-12 08:08:02

安全漏洞數據

2011-10-28 10:17:11

2022-04-14 16:37:50

漏洞網絡攻擊插件
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 免费精品在线视频 | 亚洲36d大奶网 | 日韩一区二区在线看 | 精品国产一区二区三区免费 | 成人免费视频观看视频 | 欧美亚洲一区二区三区 | 色姑娘av | www.成人在线视频 | 亚洲欧美中文日韩在线v日本 | 日韩成人在线网站 | 日韩中文在线视频 | 中文字幕精品一区 | 中文成人在线 | 免费午夜电影 | 三级黄色网址 | 亚洲一区免费视频 | 日韩二区| 精品免费国产一区二区三区四区 | www.色.com| 一级毛片视频 | 国产欧美精品一区二区三区 | 国产精品区二区三区日本 | 黄色一级大片视频 | 蜜桃精品在线 | 欧美视频中文字幕 | 精品蜜桃一区二区三区 | 99精品视频在线 | 久草网站 | 精品国产黄色片 | 97操操| 国产精品视频一区二区三区, | 婷婷中文在线 | 欧美a在线 | 精品久久久网站 | 国产午夜视频 | 国产999精品久久久久久 | 国产小视频在线 | 国产精品国产三级国产aⅴ中文 | 欧美国产日韩在线观看 | 99伊人 | 欧美日韩精品亚洲 |