https://www.informationsecurity.com.tw/seminar/2024_infosec-gov/
https://www.informationsecurity.com.tw/seminar/2024_infosec-gov/

新聞

趨勢科技示警微軟 Exchange的四個零日漏洞

2023 / 11 / 06
編輯部
趨勢科技示警微軟 Exchange的四個零日漏洞
趨勢科技披露微軟(Microsoft) Exchange 中的四個零日漏洞,經過身份驗證的攻擊者可以遠端利用這些漏洞來執行任意程式碼或洩露有關易受攻擊的敏感資訊。

研究人員表示專業APT組織偏愛利用Exchange高危險漏洞發起針對性攻擊。趨勢科技於 2023 年 9 月 7 日至 8 日向微軟報告了這些漏洞,微軟承認了這些漏洞,但至今尚未修復這些漏洞。
 
ZDI-23-1578 – Microsoft Exchange ChainedSerializationBinder 不受信任資料反序列化遠端程式碼執行漏洞
此漏洞允許遠端攻擊者在受影響的 Microsoft Exchange 安裝上執行任意代碼。需要進行身份驗證才能利用此漏洞。該特定缺陷存在於 ChainedSerializationBinder 類中。該問題是由於缺乏對使用者提供的資料進行適當驗證而引起,這可能會導致不受信任的資料被反序列化。攻擊者可以利用此漏洞在 SYSTEM 上下文中執行程式碼。

ZDI-23-1579 – Microsoft Exchange DownloadDataFromUri 伺服器端請求偽造資訊洩露漏洞
此漏洞允許遠端攻擊者洩露有關受影響的 Microsoft Exchange 安裝的敏感資訊。需要進行身份驗證才能利用此漏洞。DownloadDataFromUri 方法中存在特定缺陷。該問題是由於在訪問資源之前缺乏對 URI 的正確驗證而導致的。攻擊者可以利用此漏洞洩露 Exchange 伺服器上下文中的資訊。

ZDI-23-1580 – Microsoft Exchange DownloadDataFromOfficeMarketPlace 伺服器端請求偽造資訊洩露漏洞
此漏洞允許遠端攻擊者洩露有關受影響的 Microsoft Exchange 安裝的敏感資訊。需要進行身份驗證才能利用此漏洞。DownloadDataFromOfficeMarketPlace 方法中存在特定缺陷。該問題是由於在訪問資源之前缺乏對 URI 的正確驗證而導致的。攻擊者可以利用此漏洞洩露 Exchange 伺服器上下文中的資訊。

ZDI-23-1581 – Microsoft Exchange CreateAttachmentFromUri 伺服器端請求偽造資訊洩露漏洞
此漏洞允許遠端攻擊者洩露有關受影響的 Exchange 安裝的敏感資訊。需要進行身份驗證才能利用此漏洞。該特定缺陷存在於 CreateAttachmentFromUri 方法中。該問題是由於在存取資源之前缺乏對 URI 的正確驗證而導致的。攻擊者可以利用此漏洞洩露 Exchange 伺服器上下文中的資訊。

本文轉載自securityaffairs。