CVE-2022-41080
Beschreibung
- CrowdStrike hat kürzlich eine neue Exploit-Methode (genannt OWASSRF) entdeckt, die aus CVE-2022-41080 und CVE-2022-41082 besteht und Remote-Codeausführung (RCE) über Outlook Web Access (OWA) ermöglicht. Die neue Exploit-Methode umgeht die URL-Rewrite-Mitigationen für den Autodiscover-Endpoint, die Microsoft als Reaktion auf ProxyNotShell bereitgestellt hat.
- Die Entdeckung war Teil aktueller Untersuchungen von CrowdStrike Services zu mehreren Play-Ransomware-Einbrüchen, bei denen der gemeinsame Einstiegsvektor als Microsoft Exchange bestätigt wurde.
- Nach dem ersten Zugriff über diese neue Exploit-Methode nutzte der Bedrohungsakteur legitime Plink- und AnyDesk-Executables, um den Zugriff aufrechtzuerhalten, und führte Anti-Forensik-Techniken auf dem Microsoft-Exchange-Server durch, um seine Aktivitäten zu verbergen.
Poc

Mehr
https://www.crowdstrike.com/blog/owassrf-exploit-analysis-and-recommendations/