اكتشف الباحثون طريقة استغلال جديدة، يشار إليها باسم OWASSRF، وتم استغلالها في البرية. يجمع هذا الاستغلال بين CVE-2022-41080 وCVE-2022-41082 لتمكين تنفيذ التعليمات البرمجية عن بعد (RCE) من خلال Outlook Web Access (OWA). نجح استغلال OWASSRF في تجاوز عمليات تخفيف عنوان URL التي تم توفيرها مسبقًا من قبل Microsoft لـ ProxyNotShell.
في 29 سبتمبر 2022، ظهرت تقارير عن استغلال نشط لثغرتين من نقاط ضعف يوم الصفر في Microsoft Exchange، والتي قد تسمح بتنفيذ التعليمات البرمجية عن بعد (RCE). حددت Microsoft هذه الثغرات الأمنية على أنها CVE-2022-41040، وهي ثغرة أمنية لتزوير الطلب من جانب الخادم (SSRF)، وCVE-2022-41082، التي تسمح بـ RCE. تمت الإشارة إلى نقاط الضعف هذه بشكل جماعي باسم ProxyNotShell.
في 20 ديسمبر، اكتشف الباحثون استغلالًا جديدًا تم استخدامه من قبل جهات فاعلة ضارة لتجاوز عمليات التخفيف التي اقترحتها Microsoft وأطلق عليها اسم OWASSRF. في حين أن استغلال ProxyNotShell الأصلي يستهدف CVE-2022-41040، فمن المرجح أن يكون الخلل الذي تستخدمه الثغرة الجديدة هو CVE-2022-41080، وهو ثغرة أمنية خطيرة تسمح بتصعيد الامتيازات عن بعد على خوادم Exchange ولم تتم ملاحظتها من قبل يتم استغلالها في البرية.
الجدول الزمني
-
29 سبتمبر 2022 – ProxyNotShell تم اكتشاف استغلال في البرية، مستهدفًا الثغرات الأمنية CVE-2022-41040 وCVE-2022-41082.
-
8 نوفمبر 2022 – أصدرت Microsoft إصدارها نوفمبر التصحيح الثلاثاء، والتي تضمنت تصحيحات لستة ثغرات أمنية في Microsoft Exchange، بما في ذلك CVE-2022-41040، وCVE-2022-41082، وCVE-2022-41080. ولم تتم ملاحظة استغلال الثغرة الأمنية الأخيرة في البرية من قبل.
-
20 ديسمبر 2022 – تم اكتشاف استغلال OWASSRF في البرية، والذي تستخدمه مجموعة Play Ransomware باستخدام CVE-2022-41080 وCVE-2022-41082 لتمكين RCE من خلال Outlook Web Access.
استنادًا إلى بياناتنا، قامت 80% من البيئات السحابية التي تستخدم منتجات Microsoft Exchange الضعيفة بتصحيح خوادم Exchange الخاصة بها ضد الثغرات الأمنية المستغلة.
تم نشر مجموعة Play Ransomware OWASSRF لتجاوز ProxyNotShell إعادة كتابة عنوان URL عمليات التخفيف وتحقيق تنفيذ التعليمات البرمجية عن بعد (RCE) على الخوادم الضعيفة من خلال Outlook Web Access (OWA). وتستهدف المجموعة في المقام الأول منطقة أمريكا اللاتينية، مع كون البرازيل الهدف الأول. تكتيكاتهم وتقنياتهم وإجراءاتهم (TTPs) تشبه تلك المستخدمة من قبل عائلات برامج الفدية Hive وNokayawa، بما في ذلك استخدام AdFind، وهي أداة استعلام سطر أوامر تستخدم لجمع المعلومات من Active Directory. ولتنفيذ أوامر عشوائية على خوادم مخترقة، استفاد مشغلو برامج الفدية من Remote PowerShell لإساءة استخدام الثغرة الأمنية CVE-2022-41082، والتي تم استغلالها أيضًا من خلال استغلال ProxyNotShell. الأدوات الإضافية التي تستخدمها المجموعة تشمل Connectwise Screen Connect وBITSadmin.
-
Microsoft Exchange Server 2013 قبل KB5019758
-
Microsoft Exchange Server 2016 قبل KB5019758
-
Microsoft Exchange Server 2019 قبل KB5019758
تم نشر TTPs وIOCs التاليين بواسطة العديد من الباحثين (راجع المراجع) التي يمكن استخدامها لاكتشاف خوادم Exchange المخترقة:
| تكتيك | اللجنة الأولمبية الدولية/الأدوات |
|---|---|
| TA0001 – الوصول الأولي | 45[.]76[.]141[.]84 |
| TA0001 – الوصول الأولي | 45[.]76[.]143[.]143 |
| TA0001 – الوصول الأولي | 179[.]60[.]149[.]28 |
| TA0002 – التنفيذ | تم إنشاء Powershell بواسطة IIS (‘w3wp.exe’) |
| TA0003 – المثابرة | BITSadmin |
| TA0006 – الوصول إلى بيانات الاعتماد | ميميكاتز |
| TA0002 – التنفيذ / TA0009 – التحصيل | توصيل الشاشة |
-
مايكروسوفت أصدرت تحديثاً، KB5019758، كمسار تصحيح نوفمبر يوم الثلاثاء لإصلاح نقاط الضعف المذكورة أعلاه. يوصى بالتحديث إلى قاعدة المعارف هذه أو الإصدارات الأحدث. إذا لم تتمكن من تطبيق التصحيح KB5019758 على الفور، فيجب عليك تعطيل OWA حتى يمكن تطبيق التصحيح.
-
إذا لم يكن التصحيح ممكنًا، فمن المستحسن تعطيل PowerShell عن بعد للمستخدمين غير الإداريين حيثما أمكن ذلك وتقييد الوصول إلى خوادم Exchange الخارجية.
-
لا يحتاج عملاء Exchange Online إلى اتخاذ أي إجراء إضافي لأنهم محميون بالفعل.
-
يمكن لعملاء Wiz استخدام الاستعلام والاستشارات المعدة مسبقًا في Wiz Threat Center للبحث عن المثيلات الضعيفة في بيئتهم.
إرشادات العملاء بشأن الثغرات الأمنية التي تم الإبلاغ عنها في Zero-day في Microsoft Exchange Server
تحليل الهجمات باستخدام ثغرات Exchange CVE-2022-41040 وCVE-2022-41082
CVE-2022-41080، CVE-2022-41082: استغلال Rapid7 الملحوظ لـ `OWASSRF` في مقابل RCE
OWASSRF: يحدد CrowdStrike طريقة استغلال جديدة لتجاوز Exchange عمليات تخفيف ProxyNotShell
النشر الأصلي للاستغلال بواسطة Huntress
