CVE-2022-41080
Descrição
- A CrowdStrike descobriu recentemente um novo método de exploração (chamado OWASSRF) que consiste em CVE-2022-41080 e CVE-2022-41082 para alcançar execução remota de código (RCE) através do Outlook Web Access (OWA). O novo método de exploração contorna as mitigações de reescrita de URL para o endpoint Autodiscover fornecidas pela Microsoft em resposta ao ProxyNotShell.
- A descoberta fez parte de investigações recentes dos Serviços da CrowdStrike sobre várias invasões do ransomware Play, nas quais o vetor de entrada comum foi confirmado como Microsoft Exchange.
- Após o acesso inicial por meio deste novo método de exploração, o ator da ameaça utilizou executáveis legítimos do Plink e do AnyDesk para manter o acesso e realizou técnicas de antiforense no servidor Microsoft Exchange na tentativa de ocultar suas atividades.
PoC

Mais
https://www.crowdstrike.com/blog/owassrf-exploit-analysis-and-recommendations/