CVE-2022-41080
Descrizione
- CrowdStrike ha recentemente scoperto un nuovo metodo di exploit (chiamato OWASSRF) composto da CVE-2022-41080 e CVE-2022-41082 per ottenere l'esecuzione di codice in remoto (RCE) tramite Outlook Web Access (OWA). Il nuovo metodo di exploit aggira le mitigazioni di riscrittura degli URL per l'endpoint Autodiscover fornite da Microsoft in risposta a ProxyNotShell.
- La scoperta è avvenuta nell'ambito di recenti indagini di CrowdStrike Services su diverse intrusioni del ransomware Play, in cui è stato confermato che il vettore d'ingresso comune era Microsoft Exchange.
- Dopo l'accesso iniziale tramite questo nuovo metodo di exploit, l'attore della minaccia ha sfruttato eseguibili legittimi di Plink e AnyDesk per mantenere l'accesso e ha applicato tecniche anti-forensi sul server Microsoft Exchange nel tentativo di nascondere la propria attività.
Poc

https://www.crowdstrike.com/blog/owassrf-exploit-analysis-and-recommendations/