CVE-2022-41080
الوصف
- اكتشفت CrowdStrike مؤخرًا أسلوب استغلال جديد (يُسمى OWASSRF) يتكون من CVE-2022-41080 وCVE-2022-41082 لتحقيق تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر Outlook Web Access (OWA). يتجاوز أسلوب الاستغلال الجديد تخفيفات إعادة كتابة عنوان URL لنقطة نهاية Autodiscover التي وفرتها Microsoft استجابةً لـ ProxyNotShell.
- كان هذا الاكتشاف جزءًا من تحقيقات CrowdStrike Services الأخيرة في عدة اختراقات لبرمجيات الفدية Play حيث تم تأكيد أن ناقل الدخول الشائع هو Microsoft Exchange.
- بعد الوصول الأولي عبر أسلوب الاستغلال الجديد، استخدم الفاعل التهديدي الملفات التنفيذية الشرعية Plink وAnyDesk للحفاظ على الوصول، ونفّذ تقنيات مضادة للطب الشرعي على خادم Microsoft Exchange في محاولة لإخفاء نشاطه.
إثبات المفهوم

المزيد
https://www.crowdstrike.com/blog/owassrf-exploit-analysis-and-recommendations/