
Rapport d'incident détaillé et analyse pédagogique de la tentative d'exploitation de CVE-2022-41082 (ProxyNotShell) sur Microsoft Exchange Server, incluant les méthodes de détection, les IoCs et les étapes d'atténuation.
| Attribut clé | Valeur |
|---|
| ID d'événement | 125 |
| Heure de l'événement | 30 sept. 2022, 07:19 |
| Règle | SOC175 - PowerShell trouvé dans l'URL demandée |
| Niveau | Analyste de sécurité |
| Nom d'hôte | Exchange Server 2 |
| Adresse IP de destination | 172.16.20.8 |
| Source du journal | IIS |
| Adresse IP source | 58.237.200.6 |
| URL de la requête | /autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell |
| Méthode HTTP | GET |
| User-Agent | Mozilla/5.0 zgrab/0.x |
| Action | Bloqué |
| Raison du déclenchement de l'alerte | L'URL de la requête contient PowerShell |

CVE-2022-41082 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant Microsoft Exchange Server. Elle a été découverte en septembre 2022 et est souvent exploitée conjointement avec CVE-2022-41040, faisant partie de la chaîne d'exploitation ProxyNotShell.
La vulnérabilité CVE-2022-41082 est déclenchée lorsqu'un attaquant peut accéder au point de terminaison PowerShell sur un serveur Exchange exposé.
Les attaquants peuvent élever leurs privilèges et exécuter des commandes arbitraires sur le serveur via PowerShell à distance.
Cette vulnérabilité est généralement exploitée via une URL conçue qui contourne les contrôles d'authentification lorsqu'elle est combinée avec CVE-2022-41040 (une vulnérabilité SSRF).
'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
Le 30 septembre 2022, à 07:19, une tentative d'exploitation ciblant le serveur Exchange 2 a été détectée et bloquée. L'événement, identifié comme EventID: 125, a été déclenché par la règle SOC175 - PowerShell trouvé dans l'URL demandée, indiquant une possible exploitation de CVE-2022-41082. La requête suspecte a été envoyée depuis l'IP 58.237.200.6, associée à SK Broadband Co Ltd à Daegu, Corée du Sud, et a déjà été signalée pour des attaques par force brute SSH. L'attaquant a tenté d'exploiter le point de terminaison Autodiscover pour exécuter des commandes PowerShell à distance.
L'attaque a exploité la chaîne de vulnérabilités ProxyNotShell, spécifiquement CVE-2022-41040 (SSRF) et CVE-2022-41082 (RCE), permettant aux attaquants d'exécuter potentiellement des commandes arbitraires via PowerShell à distance. La requête a été identifiée comme malveillante en raison de la présence d'URI PowerShell dans l'URL et de l'utilisation du user-agent zgrab, indicatif de tentatives de scan ou d'exploitation automatisées. L'attaque a été bloquée avec succès, empêchant une potentielle exécution de code à distance et une compromission du système.
Pour atténuer cette menace, il est essentiel de s'assurer que tous les serveurs Exchange sont corrigés et que des règles de réécriture d'URL sont appliquées pour bloquer les motifs malveillants connus. De plus, la mise en œuvre d'une surveillance renforcée des journaux et du blocage IP pour l'acteur de menace identifié aidera à prévenir de futures tentatives. Il est recommandé de restreindre l'accès externe aux points de terminaison Autodiscover et de désactiver PowerShell à distance pour les comptes non administratifs. Une vigilance et une surveillance continues sont cruciales pour identifier et atténuer des menaces similaires à l'avenir.
