Verschillende beveiligingsbedrijven en overheidsinstellingen waarschuwen voor kwetsbaarheden in Microsoft Exchange. Die staan samen bekend onder de naam ProxyShell en worden actief opgezocht nadat ze op de BlackHat-conferentie publiek werden gemaakt.
De waarschuwingen komen onder andere van het Nederlandse Digital Trust Center en beveiligingsonderzoekers zoals Kevin Beaumont. Met de kwetsbaarheden is het mogelijk om van een afstand code uit te voeren op Exchange-servers, zonder dat authenticatie nodig is.
Het gaat om een aanval die bestaat uit drie verschillende kwetsbaarheden, die samen de naam ProxyShell hebben gekregen. De aanvallen richten zich op de Client Access Service en op PowerShell, waar de naam vandaan komt.
De kwetsbaarheden maken het mogelijk om de access control list in firewalls te omzeilen, en vervolgens via PowerShell een local privilege escalation op te zetten. Met de derde kwetsbaarheid kan vervolgens code worden uitgevoerd.
Kwetsbaarheid | Soort | Gerepareerd |
CVE-2021-34473 | Remote code execution | KB5001779 |
CVE-2021-34523 | Local privilege escalation | KB5001779 |
CVE-2021-31207 | Omzeilen van access control list | KB5003435 |
De kwetsbaarheden zijn niet nieuw; ze werden al weken geleden ontdekt tijdens hackerscompetite Pwn2Own. Beveiligingsonderzoeker Orange Tsai van Devcore ontdekte de kwetsbaarheden en won daar 200.000 dollar voor.
Nu heeft Tsai zijn bevindingen publiek gemaakt tijdens beveiligingsconferentie Black Hat, dat vorige week in Las Vegas plaatsvond. ProxyShell heeft veel weg van ProxyLogon, een aanvalsvector die onlangs ook door Tsai naar buiten werd gebracht.
Nu de kwetsbaarheden publiek zijn, zien zowel Tsai als andere beveiligingsonderzoekers dat servers actief worden aangevallen. Microsoft heeft in april en mei al updates uitbracht waarin de bugs werden gerepareerd. Desondanks ziet Tsai dat er van de 400.000 servers op internet zeker 30.000 toegankelijk zijn die de patches nog niet hebben doorgevoerd.
Update: in het stuk stond aanvankelijk dat er 400.000 kwetsbare servers zijn, maar dat is het totale aantal servers. Het aantal kwetsbare ligt op 30.000.