新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
法蘭克福展覽有限公司台灣分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
趨勢科技示警微軟 Exchange的四個零日漏洞
2023 / 11 / 06
編輯部
趨勢科技披露微軟(Microsoft) Exchange 中的四個零日漏洞,經過身份驗證的攻擊者可以遠端利用這些漏洞來執行任意程式碼或洩露有關易受攻擊的敏感資訊。
研究人員表示專業APT組織偏愛利用Exchange高危險漏洞發起針對性攻擊。趨勢科技於 2023 年 9 月 7 日至 8 日向微軟報告了這些漏洞,微軟承認了這些漏洞,但至今尚未修復這些漏洞。
ZDI-23-1578 – Microsoft Exchange ChainedSerializationBinder 不受信任資料反序列化遠端程式碼執行漏洞
此漏洞允許遠端攻擊者在受影響的 Microsoft Exchange 安裝上執行任意代碼。需要進行身份驗證才能利用此漏洞。該特定缺陷存在於 ChainedSerializationBinder 類中。該問題是由於缺乏對使用者提供的資料進行適當驗證而引起,這可能會導致不受信任的資料被反序列化。攻擊者可以利用此漏洞在 SYSTEM 上下文中執行程式碼。
ZDI-23-1579 – Microsoft Exchange DownloadDataFromUri 伺服器端請求偽造資訊洩露漏洞
此漏洞允許遠端攻擊者洩露有關受影響的 Microsoft Exchange 安裝的敏感資訊。需要進行身份驗證才能利用此漏洞。DownloadDataFromUri 方法中存在特定缺陷。該問題是由於在訪問資源之前缺乏對 URI 的正確驗證而導致的。攻擊者可以利用此漏洞洩露 Exchange 伺服器上下文中的資訊。
ZDI-23-1580 – Microsoft Exchange DownloadDataFromOfficeMarketPlace 伺服器端請求偽造資訊洩露漏洞
此漏洞允許遠端攻擊者洩露有關受影響的 Microsoft Exchange 安裝的敏感資訊。需要進行身份驗證才能利用此漏洞。DownloadDataFromOfficeMarketPlace 方法中存在特定缺陷。該問題是由於在訪問資源之前缺乏對 URI 的正確驗證而導致的。攻擊者可以利用此漏洞洩露 Exchange 伺服器上下文中的資訊。
ZDI-23-1581 – Microsoft Exchange CreateAttachmentFromUri 伺服器端請求偽造資訊洩露漏洞
此漏洞允許遠端攻擊者洩露有關受影響的 Exchange 安裝的敏感資訊。需要進行身份驗證才能利用此漏洞。該特定缺陷存在於 CreateAttachmentFromUri 方法中。該問題是由於在存取資源之前缺乏對 URI 的正確驗證而導致的。攻擊者可以利用此漏洞洩露 Exchange 伺服器上下文中的資訊。
本文轉載自securityaffairs。
零日漏洞
RCE
最新活動
2026.10.14
2026 金融資安發展論壇
2026.09.18
Cyber Range 紅藍攻防戰場:從入侵到獵捕的一日實戰
2026.09.22
防範 AI 釣魚郵件詐取員工帳密,建立可持續改善的帳密管理防線
2026.10.07
告別外網風險,打造安全遠端辦公與端點管理的實戰方針
2026.10.13
AI Agent × PQC 進行式 :企業資安治理與攻防新挑戰
看更多活動
大家都在看
「資產」不是「工具」:將網路信任放入企業安全治理藍圖
邊界設備集體告急:Cisco、Citrix、Fortinet、Check Point同週爆出多項CVSS 9分以上漏洞
G7籲加速後量子密碼轉型,七國資安機關罕見聯合示警
微軟9月例行安全性更新修補近千漏洞 兩個零時差已遭駭客實際利用
報告:AI 已深度融入攻擊生命週期,代理式應用成新戰場
資安人科技網
文章推薦
AI武器化元年:PaperCut遭入侵、Claude遭濫用、百萬封詐騙信同步爆發
Cisco示警Secure Email Gateway零時差漏洞遭實際利用 全球逾400台暴露網路
殭屍網路Cyclops Blink藉Cisco防火牆管理平台漏洞捲土重來 架構升級新增網路掃描與封包擷取能力