CVE-2022-41080
विवरण
- CrowdStrike ने हाल ही में एक नया शोषण तरीका (जिसे OWASSRF कहा जाता है) खोजा है, जिसमें CVE-2022-41080 और CVE-2022-41082 शामिल हैं, ताकि Outlook Web Access (OWA) के माध्यम से रिमोट कोड निष्पादन (RCE) प्राप्त किया जा सके। यह नया शोषण तरीका ProxyNotShell के जवाब में Microsoft द्वारा प्रदान किए गए Autodiscover एंडपॉइंट के लिए URL rewrite शमन उपायों को बायपास करता है।
- यह खोज हाल की CrowdStrike Services जाँचों का हिस्सा थी, जिनमें कई Play ransomware घुसपैठों का सामान्य प्रवेश वेक्टर Microsoft Exchange होना पुष्ट हुआ।
- इस नए शोषण तरीके के माध्यम से प्रारंभिक पहुँच के बाद, हमलावर ने पहुँच बनाए रखने के लिए वैध Plink और AnyDesk निष्पादन योग्य फ़ाइलों का उपयोग किया, और अपनी गतिविधि छिपाने के प्रयास में Microsoft Exchange सर्वर पर एंटी-फोरेंसिक तकनीकें अपनाईं।
Poc

अधिक जानकारी
https://www.crowdstrike.com/blog/owassrf-exploit-analysis-and-recommendations/