CVE-2022-41080
Descripción
- CrowdStrike descubrió recientemente un nuevo método de explotación (llamado OWASSRF) que consiste en CVE-2022-41080 y CVE-2022-41082 para lograr la ejecución remota de código (RCE) a través de Outlook Web Access (OWA). El nuevo método de explotación evade las mitigaciones de reescritura de URL para el endpoint Autodiscover proporcionadas por Microsoft en respuesta a ProxyNotShell.
- El descubrimiento fue parte de las recientes investigaciones de CrowdStrike Services sobre varias intrusiones de ransomware Play, donde se confirmó que el vector de entrada común era Microsoft Exchange.
- Tras el acceso inicial mediante este nuevo método de explotación, el actor de la amenaza utilizó ejecutables legítimos de Plink y AnyDesk para mantener el acceso, y aplicó técnicas antiforense en el servidor de Microsoft Exchange en un intento de ocultar su actividad.
Poc

Más
https://www.crowdstrike.com/blog/owassrf-exploit-analysis-and-recommendations/