新手の攻撃手法「OWASSRF」 - 「ProxyNotShell」軽減策をバイパス
脆弱性「ProxyNotShell」に関連し、「Outlook Web Access(OWA)」を介して攻撃を行う新手の攻撃手法「OWASSRF」が明らかとなった。従来の緩和策をバイパスでき、11月後半以降、積極的に悪用されていると見られる。
「Microsoft Exchange Server」を標的とし、脆弱性「CVE-2022-41040」「CVE-2022-41082」を組み合わせた別名「ProxyNotShell」とも呼ばれる攻撃方法がこれまでも明らかとなっているが、サーバサイドリクエストフォージェリ(SSRF)である「CVE-2022-41040」を用いず、別の脆弱性によって「CVE-2022-41082」を悪用するあらたな手法が明らかとなったもの。
CrowdStrikeが、ランサムウェア「Play」の侵入について調査を行っていた際に確認した。ログを調査していたところ、「CVE-2022-41082」とともに11月にセキュリティ更新プログラムがリリースされた「CVE-2022-41080」を悪用していたという。
「Outlook Web Access(OWA)」を介してSSRF攻撃を展開。「CVE-2022-41040」を悪用した場合と同様にリモートよりコードの実行が可能となる。初期侵入後は、「AnyDesk」「Plink」などの正規のリモートアクセスツールを悪用。またイベントログを消去するなど、活動の隠蔽を図っていた。
同社では今回発見した手法を「OWASSRF」と命名。これまでマイクロソフトが「ProxyNotShell」の対抗策として示していたエンドポイントにおける軽減策もバイパスが可能だとしている。
(Security NEXT - 2022/12/28 )
ツイート
PR
関連記事
子ども向けプログラミング講座の案内メールで誤送信 - 藤沢市
講座受講者一覧表を紛失、メモから発覚 - 厚木市
サーバでランサム被害を確認、影響など調査 - 八王子中高校
従業員が顧客クレカをスキミング - サムギョプサル店
契約照会システムで利用者の個人情報が閲覧可能に - 生保協会
「OpenAM」に深刻な脆弱性 - アップデートを公開
「SolarWinds WHD」に複数脆弱性 - SAML認証回避のおそれも
「PHP」に複数の脆弱性 - セキュリティリリースを公開
「TrendAI Vision One」に深刻な脆弱性 - 2025年に修正済み
「Ruby on Rails」に深刻な脆弱性「KindaRails2Shell」

