999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

研究人員發(fā)現(xiàn)微軟Exchange新漏洞

2021-06-01 10:33:04王英哲
關(guān)鍵詞:程序研究

王英哲

近日,安全研究人員新發(fā)現(xiàn)了一種針對(duì)微軟Exchange服務(wù)器的概念驗(yàn)證漏洞(PoC)。該漏洞只要稍作修改后便能將Web shell安裝在ProxyLogon漏洞上,進(jìn)而影響Exchange服務(wù)器。自從微軟披露了主動(dòng)利用的Exchange安全漏洞(統(tǒng)稱ProxyLogon)以來,管理員和安全研究人員一直致力于保護(hù)暴露在互聯(lián)網(wǎng)上的脆弱服務(wù)器。

2021年3月10日,越南安全研究人員Nguyen Jang公布ProxyLogon漏洞的首個(gè)漏洞利用,PoC代碼在GitHub公開,技術(shù)分析發(fā)布在medium平臺(tái)。隨后,多名安全研究人員都確認(rèn)了該P(yáng)oC的有效性。漏洞分析師警告稱,新的PoC很可能被腳本小子利用。

據(jù)了解,ProxyLogon其實(shí)是由4個(gè)不同的Exchange Server安全漏洞組成,Nguyen Jang打造的PoC程序則是串聯(lián)了其中的CVE-2021-26855與CVE-2021-27065漏洞,雖然該P(yáng)oC程序無法直接用來攻擊,但只要稍加修改就能上陣。

“首先,我給出的PoC不能正常運(yùn)行,它會(huì)出現(xiàn)很多錯(cuò)誤,只是為了分享給讀者。”Jang對(duì)媒體表示。不過,該P(yáng)oC提供了足夠的信息,安全研究人員和攻擊者可以利用它開發(fā)一個(gè)針對(duì)微軟Exchange服務(wù)器的功能性RCE漏洞。

在PoC發(fā)布后不久,Jang收到了一封來自微軟旗下GitHub的電子郵件,稱PoC因違反可接受使用政策而被下架。GitHub表示,他們下架PoC是為了保護(hù)可能被漏洞襲擊的設(shè)備。

GitHub表示,“PoC攻擊程序的公開及傳播對(duì)安全社群而言具有教育及研究?jī)r(jià)值,而該平臺(tái)的目標(biāo)則是兼顧該價(jià)值與整個(gè)生態(tài)系統(tǒng)的安全,且其政策禁止用戶傳播正被積極開采漏洞的攻擊程序。”

新漏洞已成為腳本小子的囊中之物

CERT/CC的漏洞分析師Will Dorman在微軟Exchange服務(wù)器上測(cè)試了這個(gè)漏洞,證實(shí)它只需要稍作修改就可以生效。他警告稱,該漏洞已經(jīng)在“腳本小子”的攻擊范圍內(nèi)了。

從下圖中可以看到,Dorman對(duì)微軟Exchange服務(wù)器使用了該漏洞,遠(yuǎn)程安裝了一個(gè)Web Shell,并執(zhí)行了"whoami "命令。

Dorman分享的另一張圖片顯示,該漏洞在服務(wù)器的指定位置丟棄了test11.aspx Web shell。

NVISO高級(jí)分析師、SANS ISC高級(jí)處理員Didier Stevens也對(duì)微軟Exchange虛擬機(jī)測(cè)試了該漏洞,但在PoC上并沒有那么幸運(yùn)。

Stevens表示,他針對(duì)未打補(bǔ)丁和未更新的Exchange 2016測(cè)試了PoC程序。不過,如果不調(diào)整一些活動(dòng)目錄設(shè)置,PoC還是無法生效。然而,Stevens表示,近日來發(fā)布的PoC新信息使他能夠讓Jang公布的PoC程序工作,以實(shí)現(xiàn)對(duì)Microsoft Exchange服務(wù)器的遠(yuǎn)程代碼執(zhí)行成功。Stevens也同意Dorman的評(píng)估,新的PoC披露的信息將使腳本小子更容易創(chuàng)建一個(gè)有效的ProxyLogon漏洞。

8萬臺(tái)Exchange服務(wù)器仍存在漏洞

根據(jù)Palo Alto Networks的研究,互聯(lián)網(wǎng)上大約有8萬臺(tái)易受攻擊的Microsoft Exchange服務(wù)器暴露在互聯(lián)網(wǎng)上。

“根據(jù)2021年3月8日和11日進(jìn)行的Expanse互聯(lián)網(wǎng)掃描,運(yùn)行舊版本Exchange、無法直接應(yīng)用最近發(fā)布的安全補(bǔ)丁的服務(wù)器數(shù)量,從預(yù)計(jì)的12.5萬臺(tái)下降到8萬臺(tái),下降了30 %以上。”微軟表示,即使易受攻擊的服務(wù)器數(shù)量大幅下降,但仍有許多服務(wù)器需要打補(bǔ)丁。“根據(jù)RiskIQ的遙測(cè),我們?cè)?月1日看到了近40萬臺(tái)Exchange服務(wù)器存在漏洞。到3月9日,仍有10萬多臺(tái)服務(wù)器存在漏洞。這個(gè)數(shù)字一直在穩(wěn)步下降,目前只剩下大約8.2萬臺(tái)需要更新。”微軟在一篇博客中表示。

值得注意的是,這些服務(wù)器中,有很多是舊版本,沒有可用的安全更新。但在3月11日,微軟為舊版本服務(wù)器發(fā)布了額外的安全更新版本,如今可以覆蓋95 %暴露在網(wǎng)絡(luò)中的服務(wù)器。

猜你喜歡
程序研究
FMS與YBT相關(guān)性的實(shí)證研究
2020年國(guó)內(nèi)翻譯研究述評(píng)
遼代千人邑研究述論
視錯(cuò)覺在平面設(shè)計(jì)中的應(yīng)用與研究
科技傳播(2019年22期)2020-01-14 03:06:54
EMA伺服控制系統(tǒng)研究
試論我國(guó)未決羈押程序的立法完善
失能的信仰——走向衰亡的民事訴訟程序
“程序猿”的生活什么樣
新版C-NCAP側(cè)面碰撞假人損傷研究
英國(guó)與歐盟正式啟動(dòng)“離婚”程序程序
主站蜘蛛池模板: 在线播放国产99re| 免费A∨中文乱码专区| 亚洲大尺度在线| 18禁色诱爆乳网站| 国产成人1024精品| 免费看美女自慰的网站| 青草午夜精品视频在线观看| 一级毛片免费不卡在线视频| 日韩乱码免费一区二区三区| 噜噜噜久久| 999国产精品| 1024国产在线| 免费国产小视频在线观看| 国产精品毛片一区视频播| 中国一级特黄视频| 亚洲va欧美va国产综合下载| 天堂久久久久久中文字幕| 亚洲第一成年人网站| 看看一级毛片| 日韩福利在线观看| 少妇露出福利视频| 午夜欧美在线| 亚洲天堂自拍| 777午夜精品电影免费看| 国产簧片免费在线播放| 性69交片免费看| 免费高清毛片| 99re在线免费视频| 青青久久91| 国产美女丝袜高潮| 91在线播放免费不卡无毒| 国产麻豆va精品视频| 免费在线成人网| 国产又粗又猛又爽| 国产午夜精品鲁丝片| 少妇人妻无码首页| 精品久久久久久久久久久| 乱码国产乱码精品精在线播放| 国产成人亚洲精品无码电影| 人妻丰满熟妇αv无码| 亚洲午夜国产精品无卡| 人人爽人人爽人人片| 日韩精品亚洲一区中文字幕| 亚洲男人的天堂久久香蕉| 97无码免费人妻超级碰碰碰| 综合色在线| aaa国产一级毛片| 国模极品一区二区三区| 日韩 欧美 小说 综合网 另类 | 亚洲无码一区在线观看| 国产精品网址在线观看你懂的| 亚洲成人高清无码| 国产精品爽爽va在线无码观看| 91系列在线观看| 久久中文无码精品| 精品人妻无码区在线视频| 成人av手机在线观看| 幺女国产一级毛片| 国内精品免费| 青青草原国产av福利网站| 亚洲人成在线精品| 制服无码网站| 国产九九精品视频| 99精品国产电影| 99视频只有精品| 久久综合伊人 六十路| 午夜久久影院| 亚洲 欧美 日韩综合一区| 精品视频一区二区三区在线播| 黄色网站不卡无码| 久久不卡国产精品无码| 91精品国产91久久久久久三级| 四虎永久在线视频| 久久久久中文字幕精品视频| 日韩无码白| 国产激情无码一区二区免费| 亚洲欧美日韩综合二区三区| 青青草一区| 四虎永久在线精品影院| 亚洲欧洲日本在线| 91在线激情在线观看| av尤物免费在线观看|