CVE-2022-41080
描述
- CrowdStrike最近发现了一种新的利用方法(称为OWASSRF),包含CVE-2022-41080和CVE-2022-41082,通过Outlook Web Access(OWA)实现远程代码执行(RCE)。这种新方法绕过了微软为响应ProxyNotShell而提供的Autodiscover端点的URL重写缓解措施。
- 这一发现是近期CrowdStrike Services对多起Play勒索软件入侵事件调查的一部分,确认常见入口向量为Microsoft Exchange。
- 通过这种新利用方法获得初始访问后,威胁行为者利用合法的Plink和AnyDesk可执行文件维持访问,并对Microsoft Exchange服务器实施反取证技术,试图隐藏其活动。
Poc

More
https://www.crowdstrike.com/blog/owassrf-exploit-analysis-and-recommendations/