(资料图)
微软已经证实,两个未打补丁的Exchange服务器零日漏洞正被网络犯罪分子在现实世界攻击中利用。越南网络安全公司GTSC在2022年8月首次发现了这些缺陷,是其对客户网络安全事件的部分回应,该公司表示,这两个零日漏洞已被用于对其客户环境的攻击,时间可追溯到2022年8月初。
微软安全响应中心(MRSC)周四晚些时候在一篇博文中说,这两个漏洞被确认为CVE-2022-41040,是一个服务器端请求伪造(SSRF)漏洞,而第二个被确认为CVE-2022-41082,当PowerShell被攻击者访问时,允许在一个有漏洞的服务器上执行远程代码。
"目前,微软认为利用这两个漏洞进入用户系统的目标攻击有限,"微软指出,攻击者需要对有漏洞的Exchange服务器进行认证访问,如窃取凭证,才能成功利用这两个漏洞中的任何一个,这影响到内部的Microsoft Exchange Server 2013、2016和2019。
微软没有分享关于这些攻击的任何进一步细节,安全公司趋势科技给这两个漏洞的严重性评级为8.8和6.3(满分10分)。
然而,GTSC报告说,网络犯罪分子将这两个漏洞连在一起,在受害者的系统上创建后门,还可以在被攻击的网络中横向移动。在成功掌握该漏洞后可以收集信息并在受害者的系统中建立一个立足点。
安全研究员凯文-博蒙特(Kevin Beaumont)是周四在一系列推文中最早讨论GTSC发现的人之一,他说他知道这个漏洞"在外部被积极利用",而且他"可以确认大量的Exchange服务器已经沦陷"。
微软拒绝透露补丁何时可用,但在其博客文章中指出,即将到来的修复是在一个"加速的时间表"上。
在此之前,该公司建议客户遵循GTSC分享的临时缓解措施,其中包括在IIS管理器中添加一个阻止规则。该公司指出,Exchange在线客户目前不需要采取任何行动,因为零日事件只影响内部的Exchange服务器。
了解更多:
https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/
-
天天头条:瑞芯微:股东拟减持公司不超2%股份瑞芯微公告称,上海武岳峰集成电路股权投资合伙企业(有限合...
-
焦点热议:赛为智能:实控人、董事长周勇因涉嫌行贿被调查并留置赛为智能今日公告,公司近日收到公司实际控制人、董事长周勇...
-
每日焦点!力源信息:第二大股东拟减持不超1%公司股份力源信息今日公告,公司第二大股东赵佳生计划自本公告之日起1...
-
天天报道:明微电子:股东拟减持公司不超1.94%股份明微电子晚间公告称,公司持股8 66%的股东黄学良拟通过大宗...
-
焦点速递!消息称软银愿景基金裁员30%,人数达到150人据财联社消息,软银愿景基金已经启动全面裁员,裁员比例为30%...
-
【全球热闻】优信宣布蔚来资本如期支付投资款项今日,二手车在线经销商优信宣布,蔚来资本已根据双方商定的...
-
当前热议!吉利控股收购阿斯顿·马丁7.60%股份吉利控股今日宣布,已完成对英国超豪华性能品牌阿斯顿·马丁...
-
全球观天下!美的集团:截至9月30日,累计回购4355.88万股美的集团公告,截至9月30日,公司通过回购专用证券账户,以集...
-
焦点要闻:宁德时代:国宏集团拟对全资子公司四川时代进行增资宁德时代公告,国宏集团拟以其持有的洛阳矿业集团有限公司100...
-
天天精选!驭风飞奔,Keep骑行线上赛再现青春狂欢鞭牛士报道那些在单车上载过的青春,你还记得吗?年少时,握...
- 智联世界,元生无界!快手虚拟人IP亮相2022人工智能大会
2022-09-07 10:47:54
- 机器人界“奥林匹克”!2022世界机器人大会8月18日举行
2022-08-10 09:58:58
- 2025年全球人口将达到90亿!机器人将在农业领域大显身手
2022-07-14 09:41:10
- 中科院院士蒋华良:AI+分子模拟与药物研发将大有可为
2022-07-14 09:37:00
- “千垛之城荷你有约” 2022兴化市荷文化旅游节正式开幕
2022-07-07 09:28:34