新手の攻撃手法「OWASSRF」 - 「ProxyNotShell」軽減策をバイパス
脆弱性「ProxyNotShell」に関連し、「Outlook Web Access(OWA)」を介して攻撃を行う新手の攻撃手法「OWASSRF」が明らかとなった。従来の緩和策をバイパスでき、11月後半以降、積極的に悪用されていると見られる。
「Microsoft Exchange Server」を標的とし、脆弱性「CVE-2022-41040」「CVE-2022-41082」を組み合わせた別名「ProxyNotShell」とも呼ばれる攻撃方法がこれまでも明らかとなっているが、サーバサイドリクエストフォージェリ(SSRF)である「CVE-2022-41040」を用いず、別の脆弱性によって「CVE-2022-41082」を悪用するあらたな手法が明らかとなったもの。
CrowdStrikeが、ランサムウェア「Play」の侵入について調査を行っていた際に確認した。ログを調査していたところ、「CVE-2022-41082」とともに11月にセキュリティ更新プログラムがリリースされた「CVE-2022-41080」を悪用していたという。
「Outlook Web Access(OWA)」を介してSSRF攻撃を展開。「CVE-2022-41040」を悪用した場合と同様にリモートよりコードの実行が可能となる。初期侵入後は、「AnyDesk」「Plink」などの正規のリモートアクセスツールを悪用。またイベントログを消去するなど、活動の隠蔽を図っていた。
同社では今回発見した手法を「OWASSRF」と命名。これまでマイクロソフトが「ProxyNotShell」の対抗策として示していたエンドポイントにおける軽減策もバイパスが可能だとしている。
(Security NEXT - 2022/12/28 )
ツイート
PR
関連記事
サイバー攻撃で顧客情報が流出 - ザッパラスグループ会社
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
キヤノン製スモールオフィス向け複合機に複数の深刻な脆弱性
部署導入の調査用端末でサポート詐欺被害 - 奈良県自動車税事務所
情報提供メールで誤送信、一部会員のメアド流出 - まちみらい千代田
全文検索エンジン「Apache Solr」に複数の脆弱性
個人情報8149件が流出、サーバに不正プログラム - プラ製品メーカー
GitLab、重要度「High」3件含むセキュリティ更新をリリース
「Java SE」にアップデート - 脆弱性11件に対処
GNU Inetutilsの「telnetd」に認証回避の脆弱性 - rootログインのおそれ

