跳到主要内容

超危

Microsoft Exchange Server服务端请求伪造认证绕过漏洞(ProxyLogon)

2021-03-02 23:55:26 公开 ,2026-08-20 08:30:40 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 漏洞攻击链
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 2024两高一弱互联网漏洞
  • 无需认证
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-918 (Server-Side Request Forgery (SSRF))
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2021-03-01 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
Microsoft Exchange Server是美国微软(Microsoft)公司的一套电子邮件服务程序。它提供邮件存取、储存、转发,语音邮件,邮件过滤筛选等功能。CVE-2021-26855是Exchange中的一个服务器端请求伪造(SSRF)漏洞,允许攻击者发送任意HTTP请求并作为Exchange服务器进行身份验证。属于Microsoft OWA Exchange Control Panel (ECP) 利用链漏洞之一。
修复建议
1、Microsoft已发布以下安全更新以解决此问题: 2、如果在运行Exchange的环境中没有服务器的清单,则可以使用Microsoft提供的nmap脚本扫描网络以查找易受攻击的Exchange部署: 3、Exchange Online不受影响。Exchange 2003和2007不再受支持,但不会受到2021年3月漏洞的影响。您必须升级到受支持的Exchange版本,以确保能够针对Microsoft Exchange当前版本中修复的漏洞以及未来针对安全问题的修复程序来保护部署。Exchange 2010仅受到CVE-2021-26857的影响,这不是攻击链中的第一步。Exchange 2013、2016和2019受到影响。立即部署更新或应用缓解措施。 (1)有关确定从当前CU版本到具有最新安全修补程序的版本需要哪些更新的帮助,请遵循以下指南: (2)您可以在此处使用链接的运行状况检查器脚本来帮助您准确确定部署需要哪些CU。 CU发布了其他安全更新,以加快修补这些漏洞的速度。 4、如果您不能及时更新补丁程序,Microsoft已经发布了缓解措施,请参考以下链接: 5、由于该漏洞的严重性,用户在更新补丁或应用缓解措施前,应充分调查是否存在已被利用、持续性或横向移动的迹象。以确保在将漏洞置于受保护状态之前,这些漏洞未被攻击。 (1)分析Exchange产品日志以查找利用漏洞的证据。Microsoft在此发布了详细的步骤,包括帮助实现自动化的脚本: (2)扫描已知的web Shell。Microsoft Defender团队已在最新版本的Microsoft安全扫描程序中包含与这些漏洞相关的已知恶意软件的安全情报。在环境中的每台Exchange服务器上运行此安全扫描程序。可以在如下链接找到详细的指导: https://support.microsoft.com/en-us/topic/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-march-2-2021-kb5000871-9800a6bb-0a21-4ee7-b9da-fa85b3e1d23b https://github.com/microsoft/CSS-Exchange/blob/main/Security/http-vuln-cve2021-26855.nse https://techcommunity.microsoft.com/t5/exchange-team-blog/released-march-2021-exchange-server-security-updates/ba-p/2175901 https://github.com/dpaulson45/HealthChecker#download(3)Microsoft还为部分较旧的Exchange https://techcommunity.microsoft.com/t5/exchange-team-blog/march-2021-exchange-server-security-updates-for-older-cumulative/ba-p/2192020 https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/ https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/#scan-log如果选择使用提供的脚本,则可以选择同时扫描部分或全部Exchange服务器。 https://docs.microsoft.com/en-us/windows/security/threat-protection/intelligence/safety-scanner-download https://github.com/microsoft/CSS-Exchange/blob/main/Security/Defender-MSERT-Guidance.md

参考链接