Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

新手の攻撃手法「OWASSRF」 - 「ProxyNotShell」軽減策をバイパス

脆弱性「ProxyNotShell」に関連し、「Outlook Web Access(OWA)」を介して攻撃を行う新手の攻撃手法「OWASSRF」が明らかとなった。従来の緩和策をバイパスでき、11月後半以降、積極的に悪用されていると見られる。

「Microsoft Exchange Server」を標的とし、脆弱性「CVE-2022-41040」「CVE-2022-41082」を組み合わせた別名「ProxyNotShell」とも呼ばれる攻撃方法がこれまでも明らかとなっているが、サーバサイドリクエストフォージェリ(SSRF)である「CVE-2022-41040」を用いず、別の脆弱性によって「CVE-2022-41082」を悪用するあらたな手法が明らかとなったもの。

CrowdStrikeが、ランサムウェア「Play」の侵入について調査を行っていた際に確認した。ログを調査していたところ、「CVE-2022-41082」とともに11月にセキュリティ更新プログラムがリリースされた「CVE-2022-41080」を悪用していたという。

「Outlook Web Access(OWA)」を介してSSRF攻撃を展開。「CVE-2022-41040」を悪用した場合と同様にリモートよりコードの実行が可能となる。初期侵入後は、「AnyDesk」「Plink」などの正規のリモートアクセスツールを悪用。またイベントログを消去するなど、活動の隠蔽を図っていた。

同社では今回発見した手法を「OWASSRF」と命名。これまでマイクロソフトが「ProxyNotShell」の対抗策として示していたエンドポイントにおける軽減策もバイパスが可能だとしている。

(Security NEXT - 2022/12/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

ウェブサーバが迷惑メール送信の踏み台に - タカラベルモント
「JVN iPedia」登録、前四半期から4割減 - 累計20万件を突破
WP向けメールマーケティングプラグインにSQLi脆弱性
HashiCorpのGo言語向けライブラリ「go-getter」に脆弱性
「PAN-OS」脆弱性に対する攻撃が増加 - コマンドで悪用試行を確認可能
Cisco、セキュリティアドバイザリ3件を公開 - 一部でPoCが公開済み
「Chrome 124」が公開 - セキュリティ関連で23件の修正
水道メーター取替業務の一部伝票が所在不明に - 門真市
メアド記載のメールを複数団体に送信、メール再利用で - 佐賀県
「Firefox 125.0.1」をリリース、脆弱性15件を修正