Microsoft Exchange, saldırganların keyfi kod yürütmek veya etkilenen kurulumlarda hassas bilgileri ifşa etmek için uzaktan yararlanabilecekleri dört sıfır günlük güvenlik açıkından etkilenir.
Sıfır gün güvenlik açıkları, dün 7 ve 8 Eylül 2023'te Microsoft'a bildiren Trend Micro'nun Sıfır Gün Girişimi (ZDI) tarafından açıklandı.
Microsoft raporları kabul etmesine rağmen, güvenlik mühendisleri kusurların daha sonra düzeltmeleri erteleyecek şekilde derhal hizmet vermeyi garanti edecek kadar şiddetli olmadığına karar verdiler.
ZDI bu yanıtla aynı fikirde değildi ve değişim yöneticilerini güvenlik riskleri konusunda uyarmak için kusurları kendi izleme kimlikleri altında yayınlamaya karar verdi.
Kusurların bir özeti aşağıda bulunabilir:
Tüm bu güvenlik açıkları, sömürü için kimlik doğrulama gerektirir, bu da şiddet CVSS derecelendirmelerini 7.1 ile 7.5 arasında düşürür. Ayrıca, kimlik doğrulama gerektiren bir hafifletme faktörü ve muhtemelen Microsoft'un hataların düzeltilmesine öncelik vermediğidir.
Bununla birlikte, siber suçluların, zayıf şifreler zorlama, kimlik avı saldırıları gerçekleştirme, satın alma veya bunları info-stealer günlüklerinden edinme de dahil olmak üzere değişim kimlik bilgilerini elde etmenin birçok yolu olduğuna dikkat edilmelidir.
Bununla birlikte, yukarıdaki sıfır günler önemsiz olarak ele alınmamalıdır, özellikle ZDI-23-1578 (RCE), bu da tam sistem uzlaşmasına neden olabilir.
ZDI, tek belirgin azaltma stratejisinin değişim uygulamalarıyla etkileşimi kısıtlamak olduğunu ileri sürüyor. Bununla birlikte, bu, ürünü kullanan birçok işletme ve kuruluş için kabul edilemez bir şekilde yıkıcı olabilir.
Ayrıca, hesap kimlik bilgileri tehlikeye atıldığında bile siber suçluların değişim örneklerine erişmesini önlemek için çok faktörlü kimlik doğrulamasının uygulanmasını öneriyoruz.
GÜNCELLEME 11/4 - Bir Microsoft sözcüsü, BleepingComputer'ın yorum talebine aşağıdaki ifadeyle yanıt verdi:
Bu bulucunun bu sorunları koordineli güvenlik açığı açıklaması kapsamında sunduğunu takdir ediyoruz ve müşterileri korumaya yardımcı olmak için gerekli adımları atmaya kararlıyız.
Bu raporları gözden geçirdik ve onların zaten ele alındığını veya ciddiyet sınıflandırma yönergelerimiz kapsamında derhal servis için çubuğu karşılamadıklarını ve bunları gelecekteki ürün sürümlerinde ve güncellemelerinde uygun şekilde değerlendirmeyi değerlendireceğiz. - Microsoft sözcüsü
Microsoft, keşfedilen kusurların her birinde aşağıdaki ek bağlamı sağladı:
Sıfır günlük RCE saldırılarına maruz kalan milyonlarca exim posta sunucusu
3.000 Apache ActiveMQ sunucusu çevrimiçi olarak maruz kalan RCE saldırılarına karşı savunmasız
Hellokitty fidye yazılımı artık saldırılarda apache ActiveMq kusurunu kullanıyor
F5, uzaktan kod yürütme saldırılarına izin vererek Big-Ip Auth Bypass'ı düzeltir
Solarwinds Access Denetim Çözümü'nde bulunan kritik RCE kusurları
Kaynak: Bleeping Computer