Une nouvelle chaîne d’exploitation de Microsoft Exchange permet aux auteurs de ransomwares de s’infiltrer (CVE-2022-41080)

Les auteurs de ransomwares utilisent une nouvelle chaîne d’exploitation qui inclut l’une des vulnérabilités ProxyNotShell pour exécuter du code à distance sur les serveurs Microsoft Exchange.

La chaîne d’exploitation ProxyNotShell utilisait CVE-2022-41040, une vulnérabilité SSRF dans le point de terminaison Autodiscover de Microsoft Exchange, tandis que cette nouvelle chaîne utilise CVE-2022-41080 pour réaliser une escalade des privilèges par le biais d’Outlook Web Access.

La chaîne d’exploitation – baptisée OWASSRF par les chercheurs de Crowdstrike – ne peut être évitée qu’en appliquant les correctifs pour Microsoft Exchange publiés en novembre 2022.

Les chercheurs ont repéré une exploitation sauvage de CVE-2022-41082 en enquêtant sur des intrusions de ransomware Play dont le vecteur d’entrée commun était Microsoft Exchange.

Entre-temps, Dray Agha, chercheur en menaces chez Huntress Labs, a réussi à se procurer des outils d’attaque via un dépôt ouvert, dont un script PoC exploitant une technique inconnue d’exploitation d’OWA et l’exploit CVE-2022-41082.

« Après l’accès initial via cette nouvelle méthode d’exploitation, l’acteur de la menace a utilisé des exécutables légitimes Plink et AnyDesk pour maintenir l’accès, et a utilisé des techniques anti-forensics sur le serveur Microsoft Exchange pour tenter de dissimuler son activité », concluent les chercheurs de Crowdstrike, qui fournissent des conseils supplémentaires pour atténuer le risque et détecter les signes d’exploitation.

Partager cet article sur les médias sociaux :

Abonnez-vous à Notre Infolettre !

Restez au fait des risques de cybersécurité, de l’évolution des menaces et de l’actualité du secteur.

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.

Dernières Nouvelles

Services en Vedette

Actualités Concernant la Cybersécurité

Qu’il s’agisse de cyberattaques majeures, de vulnérabilités critiques récemment découvertes ou de bonnes pratiques recommandées, lisez d’abord ici :

BOOK A MEETING

Provide your contact details

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.

* Aucun fournisseur de courriel personnel permis (e.g: gmail.com, hotmail.com, etc.)

PLANIFIEZ UNE RENCONTRE

Saisissez vos coordonnées

Ce champ n’est utilisé qu’à des fins de validation et devrait rester inchangé.

* Pas de fournisseur de courrier électronique gratuit (par exemple : gmail.com, hotmail.com, etc.)

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.