Une nouvelle chaîne d’exploitation de Microsoft Exchange permet aux auteurs de ransomwares de s’infiltrer (CVE-2022-41080)

Les auteurs de ransomwares utilisent une nouvelle chaîne d’exploitation qui inclut l’une des vulnérabilités ProxyNotShell pour exécuter du code à distance sur les serveurs Microsoft Exchange.

La chaîne d’exploitation ProxyNotShell utilisait CVE-2022-41040, une vulnérabilité SSRF dans le point de terminaison Autodiscover de Microsoft Exchange, tandis que cette nouvelle chaîne utilise CVE-2022-41080 pour réaliser une escalade des privilèges par le biais d’Outlook Web Access.

La chaîne d’exploitation – baptisée OWASSRF par les chercheurs de Crowdstrike – ne peut être évitée qu’en appliquant les correctifs pour Microsoft Exchange publiés en novembre 2022.

Les chercheurs ont repéré une exploitation sauvage de CVE-2022-41082 en enquêtant sur des intrusions de ransomware Play dont le vecteur d’entrée commun était Microsoft Exchange.

Entre-temps, Dray Agha, chercheur en menaces chez Huntress Labs, a réussi à se procurer des outils d’attaque via un dépôt ouvert, dont un script PoC exploitant une technique inconnue d’exploitation d’OWA et l’exploit CVE-2022-41082.

“Après l’accès initial via cette nouvelle méthode d’exploitation, l’acteur de la menace a utilisé des exécutables légitimes Plink et AnyDesk pour maintenir l’accès, et a utilisé des techniques anti-forensics sur le serveur Microsoft Exchange pour tenter de dissimuler son activité”, concluent les chercheurs de Crowdstrike, qui fournissent des conseils supplémentaires pour atténuer le risque et détecter les signes d’exploitation.

Partager cet article sur les médias sociaux :

Abonnez-vous à Notre Infolettre !

Restez au fait des risques de cybersécurité, de l’évolution des menaces et de l’actualité du secteur.

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.

Dernières Nouvelles

Services en Vedette

Actualités Concernant la Cybersécurité

Qu’il s’agisse de cyberattaques majeures, de vulnérabilités critiques récemment découvertes ou de bonnes pratiques recommandées, lisez d’abord ici :

COMMENCEZ DÈS AUJOURD'HUI

Faites-nous part de vos besoins
Obtenir une réponse le même jour

Vous avez une demande urgente ? Appelez-nous au 1-877-805-7475 ou Prenez rendez-vous.

Une fois le formulaire envoyé :

Un expert vous contactera pour se renseigner sur votre projet de cybersécurité

La portée du projet sera défini (environnement cible, délais, exigences, etc.)

Une soumission détaillée comprenant un prix tout inclus vous est envoyée

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.
ÉDITION 2024

Guide de l'Acheteur de Tests d'Intrusion

Prenez des Décisions Éclairées

Tout ce que vous devez savoir pour planifier, déterminer la portée et réaliser des projets de test d’intrusion avec succès.

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.
TÉLÉCHARGEMENT GRATUIT

PLANIFIER UNE RENCONTRE

Saisissez Votre Adresse Courriel

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.

* Pas de fournisseur de courrier électronique gratuit (par exemple : gmail.com, hotmail.com, etc.)

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.