
Informe detallado de incidente y análisis educativo del intento de explotación de CVE-2022-41082 (ProxyNotShell) en Microsoft Exchange Server, incluidos métodos de detección, IoCs y pasos de mitigación.
| Atributo Clave | Valor |
|---|
| ID de Evento | 125 |
| Hora del Evento | 30 de septiembre de 2022, 07:19 AM |
| Regla | SOC175 - PowerShell encontrado en la URL solicitada |
| Nivel | Analista de Seguridad |
| Nombre de Host | Exchange Server 2 |
| Dirección IP de Destino | 172.16.20.8 |
| Fuente de Registro | IIS |
| Dirección IP de Origen | 58.237.200.6 |
| URL de la Solicitud | /autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell |
| Método HTTP | GET |
| User-Agent | Mozilla/5.0 zgrab/0.x |
| Acción | Bloqueado |
| Motivo de Activación de Alerta | La URL de la solicitud contiene PowerShell |

CVE-2022-41082 es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) que afecta a Microsoft Exchange Server. Fue descubierta en septiembre de 2022 y a menudo se explota en conjunto con CVE-2022-41040, formando parte de la cadena de explotación ProxyNotShell.
La vulnerabilidad CVE-2022-41082 se activa cuando un atacante puede acceder al endpoint de PowerShell en un Exchange Server expuesto.
Los atacantes pueden escalar privilegios y ejecutar comandos arbitrarios en el servidor mediante PowerShell remoting.
Esta vulnerabilidad se explota típicamente a través de una URL manipulada que evade las comprobaciones de autenticación cuando se combina con CVE-2022-41040 (una vulnerabilidad SSRF).
'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
El 30 de septiembre de 2022, a las 07:19 AM, se detectó y bloqueó un intento de explotación dirigido a Exchange Server 2. El evento, identificado como EventID: 125, fue activado por la regla SOC175 - PowerShell encontrado en la URL solicitada, lo que indica una posible explotación de CVE-2022-41082. La solicitud sospechosa fue enviada desde la IP 58.237.200.6, asociada con SK Broadband Co Ltd en Daegu, Corea del Sur, y ha sido reportada anteriormente por ataques de fuerza bruta SSH. El atacante intentó explotar el endpoint Autodiscover para ejecutar comandos de PowerShell de forma remota.
El ataque aprovechó la cadena de vulnerabilidades ProxyNotShell, específicamente CVE-2022-41040 (SSRF) y CVE-2022-41082 (RCE), lo que permitiría a los atacantes ejecutar potencialmente comandos arbitrarios a través de PowerShell remoting. La solicitud fue identificada como maliciosa debido a la presencia de URI de PowerShell en la URL y al uso del user-agent zgrab, indicativo de intentos automatizados de escaneo o explotación. El ataque fue bloqueado con éxito, evitando una potencial ejecución remota de código y el compromiso del sistema.
Para mitigar esta amenaza, es esencial asegurarse de que todos los Exchange Servers estén parcheados y que se apliquen reglas de reescritura de URL para bloquear patrones maliciosos conocidos. Además, implementar un monitoreo de registros mejorado y bloqueo de IP para el actor de amenazas identificado ayudará a prevenir futuros intentos. Se recomienda restringir el acceso externo a los endpoints de Autodiscover y deshabilitar PowerShell remoto para cuentas no administrativas. La vigilancia y el monitoreo continuos son cruciales para identificar y mitigar amenazas similares en el futuro.
