Pubblicato l’exploit per sfruttare ProxyNotShell di Microsoft Server Exchange

da | Nov 21, 2022 | Sicurezza Informatica

E’ stato pubblicato l’exploit per sfruttare in attacchi reali ProxyNotShell, il bug di Microsoft Server Exchange.

ProxyNotShell: breve sintesi

Anzitutto presentiamo in breve le vulnerabilità in questione. Le vulnerabilità alla base di ProxyNotShell sono:

  • CVE-2022-41040: vulnerabilità di falsificazione delle richieste lato server;
  • CVE-2022-41082: vulnerabilità di esecuzione codice da remoto quando PowerShell è accessibile all’attaccante. 

Per approfondire > Microsoft Exchange: due vulnerabilità 0-day usate in attacchi reali contro le aziende

La società ha aggiunto che la vulnerabilità CVE-2022-41040 può essere sfruttata solo da attaccanti autenticati: se però l’exploit di questa ha successo, l’attaccante può attivare la vulnerabilità CVE-2022-41082.  Sottolineiamo comunque che queste 0-day impattano solo sulle istanze Microsoft Exchange on-premise. 

Ulteriori informazioni tecniche, indicatori di compromissione e info sono disponibili nella “Customer Guidance for Reported Zero-day Vulnerabilities in Microsoft Exchange Server” di Microsoft.

Microsoft ha patchato già queste vulnerabilità

Se in un primo momento Microsoft aveva dato solo consigli tecnici per minimizzare il rischio derivante da queste due 0-day, con il  November 2022 Patch Tuesday. Segnalate tramite il programma Zero Day Initiative Program di Microsoft, queste due vulnerabilità sono state risolte in Microsoft Exchange Server 2013, 2019 e 2019. Maggiori informazioni nell’aggiornamento di sicurezza KB5019758

Pubblicato il codice di Exploit: correre ai ripari e patchare subito Exchange

Poco dopo una settimana dal rilascio dei fix di ProxyNotShell un ricercatore di sicurezza anonimo, Janggggg, ha pubblicato il codice di explopit proof-of-concept per queste due vulnerabilità.

L’exploit è stato testato e può effettivamente funzionare sui sistemi che eseguono Microsoft Exchange Server 2016 e 2019. Il codice va invece lievemente modificato per colpire Exchange Server 2013. 

Ora, se il ricercatore ha pubblicato del codice a fini di ricerca – sicurezza, questo exploit è però già usato in attacchi reali per eseguire backdoor sui server bersaglio. La società di cyber sicurezza GreyNoise ha fornito ulteriori dettagli:
 

Il team di Microsoft ha dato la conferma definitiva del fatto che ProxyNotShell è sfruttato attivamente (almeno da Settembre 2022) e consiglia di installare gli ultimi aggiornamenti per Exchange Server il prima possibile. 

Articoli recenti

Log management: La chiave per la compliance aziendale

Negli ultimi anni, le sfide legate alla sicurezza informatica hanno preso piede nel panorama aziendale, specialmente per le PMI italiane e i rivenditori IT. Secondo recenti studi, il 60% delle piccole e medie imprese ha sperimentato almeno un attacco informatico, con...

Responsabilità condivisa: una minaccia per le aziende

Negli ultimi anni, il phishing via mobile ha assunto connotati allarmanti, con un incremento esponenziale degli attacchi volti a danneggiare le aziende. Recenti statistiche indicano che oltre il 60% delle PMI italiane ha subito attacchi di questo tipo, dimostrando...

Valutazione d’impatto (DPIA): l’approccio risk-based per i DPO

Negli ultimi anni, il mondo delle PMI italiane ha visto un aumento esponenziale delle preoccupazioni riguardanti la privacy dei dati. Con l'entrata in vigore del GDPR, le aziende sono state costrette a rivedere le proprie politiche di gestione dei dati, ma molte di...

Condivisione sicura delle credenziali nei team IT

In un panorama imprenditoriale in continua evoluzione, la necessità di una gestione sicura delle credenziali è diventata cruciale, soprattutto per le PMI italiane e i rivenditori IT. Secondo recenti statistiche, oltre il 70% delle aziende ha subito attacchi...