Redazione RHC : 21 Novembre 2022 09:45
Microsoft, come abbiamo riportato, ha rilasciato le correzioni sulle due vulnerabilità relative a ProxyNotShell, come parte del Patch Tuesday di novembre 2022.
Ma una settimana dopo il rilascio delle correzioni, un ricercatore con il soprannome di Janggggg ha pubblicato il codice di exploit PoC che gli aggressori hanno iniziato ad utilizzare per eseguire backdoor sui server Exchange.
Sei un Esperto di Formazione?
Entra anche tu nel Partner program!
Accedi alla sezione riservata ai Creator sulla nostra Academy e scopri i vantaggi riservati ai membri del Partner program.
Per ulteriori informazioni, scrivici ad [email protected] oppure su Whatsapp al 379 163 8765
Supporta RHC attraverso:
ProxyNotShell è un exploit che sfrutta due pericolose vulnerabilità che interessano Microsoft Exchange Server 2013, 2016 e 2019 e nello specifico si tratta delle seguenti 2 CVE:
Will Dormann, Senior Vulnerability Analyst presso ANALYGENCE, ha testato l’exploit e ha confermato che funziona su sistemi che eseguono Exchange Server 2016 e 2019.
Ha inoltre aggiunto che il codice deve essere leggermente modificato per funzionare con Exchange Server 2013.
La società di intelligence sulle minacce GreyNoise ha anche monitorato lo sfruttamento di ProxyNotShell dalla fine di settembre e ha fornito informazioni sull’attività di attacco di exploit e un elenco di indirizzi IP associati a questi attacchi.
Secondo gli esperti, gli aggressori utilizzano CVE-2022-41040 e CVE-2022-41082 da settembre 2022.
Le vulnerabilità erano necessarie per installare delle webshell relative a China Chopper su server compromessi, per permettere il furto dei dati e il movimento laterale nelle reti delle vittime.
Il team di Exchange ha confermato l’uso attivo di ProxyNotShell e ha consigliato agli utenti di installare gli ultimi aggiornamenti per Microsoft Exchange Server il prima possibile.