跳到主要内容

高危

Microsoft Exchange Server远程代码执行漏洞(ProxyNotShell)

2022-10-03 00:00:00 公开 ,2026-02-27 03:19:39 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-502 (Deserialization of Untrusted Data)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-05 01:55:49

风险信息

CVSS v2 向量
AV:N/AC:M/Au:S/C:C/I:C/A:C
CVSS v2 风险值
8.5
CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:U/RC:C
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
其他
漏洞描述
Microsoft Exchange Server可能允许远程经过身份验证的攻击者在系统上执行任意代码,这是由PowerShell可访问时的缺陷造成的。通过发送精心编制的请求,攻击者可以利用此漏洞在系统上执行任意代码。影响Microsoft Exchange Server 2013、Exchange Server 2016和Exchange Server 2019,可与CVE-222-41040链接,允许远程代码执行。
修复建议
截止到10月1日,微软尚未发布补丁程序。但给出了风险缓解措施。当前的缓解措施是在IIS Manager ->Default Web Site ->URL Rewrite ->Actions,以阻止已知的攻击模式。同时,微软为URL重写缓解步骤创建了以下脚本。 1. 打开IIS管理器 2. 选择默认网站 3.在功能视图中,单击URL重写 4. 在右侧的Actions窗格中,单击Add Rule(s)… 5. 选择请求阻塞并单击OK 6. 添加字符串 .*autodiscover\.json.*\@.*Powershell.* (不含引号) 7. 在使用下选择正则表达式 8. 在如何阻止下选择中止请求,然后单击确定 9. 展开规则并选择带有模式的规则。.*autodiscover\.json.*\@.*Powershell.*,单击条件下的编辑 10. 将条件输入从{URL}改为{REQUEST_URI} 注意:如果您需要更改任何规则,最好是删除并重新创建它影响:如果按照建议安装了URL Rewrite,对Exchange功能没有已知的影响。更多参考信息,请参见微软官方链接: https://microsoft.github.io/CSS-Exchange/Security/EOMTv2/Exchange的客户也可以遵循下面的说明,这些说明目前正在被公开讨论,并且成功地打破了当前的攻击链。 https://www.gteltsc.vn/blog/canh-bao-chien-dich-tan-cong-su-dung-lo-hong-zero-day-tren-microsoft-exchange-server-12715.html

参考链接