CVE-2022-41080
Описание
- CrowdStrike недавно обнаружила новый метод эксплуатации (названный OWASSRF), состоящий из CVE-2022-41080 и CVE-2022-41082, для удаленного выполнения кода (RCE) через Outlook Web Access (OWA). Новый метод эксплуатации обходит исправления URL-перезаписи для конечной точки Autodiscover, предоставленные Microsoft в ответ на ProxyNotShell.
- Обнаружение стало результатом недавних расследований CrowdStrike Services, связанных с несколькими вторжениями программы-вымогателя Play, где общим вектором входа был подтвержден Microsoft Exchange.
- После первоначального доступа через этот новый метод эксплуатации, злоумышленник использовал легитимные исполняемые файлы Plink и AnyDesk для поддержания доступа и применил методы анти-криминалистики на сервере Microsoft Exchange, пытаясь скрыть свою активность.
Poc

Подробнее
https://www.crowdstrike.com/blog/owassrf-exploit-analysis-and-recommendations/