新手の攻撃手法「OWASSRF」 - 「ProxyNotShell」軽減策をバイパス
脆弱性「ProxyNotShell」に関連し、「Outlook Web Access(OWA)」を介して攻撃を行う新手の攻撃手法「OWASSRF」が明らかとなった。従来の緩和策をバイパスでき、11月後半以降、積極的に悪用されていると見られる。
「Microsoft Exchange Server」を標的とし、脆弱性「CVE-2022-41040」「CVE-2022-41082」を組み合わせた別名「ProxyNotShell」とも呼ばれる攻撃方法がこれまでも明らかとなっているが、サーバサイドリクエストフォージェリ(SSRF)である「CVE-2022-41040」を用いず、別の脆弱性によって「CVE-2022-41082」を悪用するあらたな手法が明らかとなったもの。
CrowdStrikeが、ランサムウェア「Play」の侵入について調査を行っていた際に確認した。ログを調査していたところ、「CVE-2022-41082」とともに11月にセキュリティ更新プログラムがリリースされた「CVE-2022-41080」を悪用していたという。
「Outlook Web Access(OWA)」を介してSSRF攻撃を展開。「CVE-2022-41040」を悪用した場合と同様にリモートよりコードの実行が可能となる。初期侵入後は、「AnyDesk」「Plink」などの正規のリモートアクセスツールを悪用。またイベントログを消去するなど、活動の隠蔽を図っていた。
同社では今回発見した手法を「OWASSRF」と命名。これまでマイクロソフトが「ProxyNotShell」の対抗策として示していたエンドポイントにおける軽減策もバイパスが可能だとしている。
(Security NEXT - 2022/12/28 )
ツイート
PR
関連記事
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
スポーツグッズ通販サイトで個人情報流出か - 不正プログラムや改ざんを確認
ランサム攻撃で暗号化被害、公共工事のデータも - 松永建設
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開
「GitHub Enterprise Server」に複数脆弱性 - アップデートで修正
NVIDIA製GPUドライバに複数の脆弱性 - 権限昇格やDoSのおそれ
メール誤送信で事業所担当者のメアド流出 - やまがた産業支援機構
配布調査書に個人情報、作成元資料のデータが残存 - 都立高
トレンドの法人向け複数製品に脆弱性 - アップデートで修正
患者の個人情報含む書類を院内チラシラックに - 近畿大病院