Microsoft Exchange Server, uzaktan kod yürütmeye ve veri hırsızlığına karşı savunmasız

Microsoft’un Exchange sunucusunda, saldırganların uzaktan rastgele kod yürütmesine (Uzaktan Kod Yürütme, RCE) veya verilere yetkisiz erişim elde etmesine olanak tanıyan dört sıfır gün güvenlik açığı bulunmaktadır. Tüm boşluklar, saldırganların geçerli oturum açma verilerini almasını ve bunları sistemde kimlik doğrulaması yapmak için kullanmasını gerektirir. Bu nedenle boşluklar kritik olmasa bile ciddi sonuçlar doğurabilir. Sıfır Gün Girişimi (ZDI) perşembe günü boşlukları yayınladı. Microsoft, ZDI tarafından atanan önem düzeyine karşı çıkıyor ve bir boşluğun daha önceki bir güncelleme tarafından doldurulduğuna inanıyor.

Duyuru

Trendmicro’ya ait olan ZDI, dört boşluğa kendi numaralarını atar. İlk güvenlik açığı (ZDI-23-1578), yetersiz kullanıcı verileri doğrulamasından kaynaklanan bir RCE güvenlik açığıdır; Bu, saldırganların Windows’ta “SİSTEM” ayrıcalıklarıyla kod yürütmesine olanak tanır. İkinci güvenlik açığı (ZDI-23-1579), yetersiz doğrulanmış URL verilerini etkiler ve Exchange sunucusuyla ilgili (belirtilmemiş) bilgileri ortaya çıkarır. Üçüncü güvenlik açığı (ZDI-23-1580) ikinciye benzer ve Microsoft Office Marketplace URL’lerini etkiler. Dördüncü güvenlik açığı (ZDI-23-1581) aynı zamanda ekler oluşturulurken URL’lerin yetersiz denetlenmesinden kaynaklanmaktadır ve ayrıca Exchange sunucusundan gelen bilgilerin açığa çıkmasına neden olmaktadır. ZDI, güvenlik açıklarına 7,1 (boşluk 2 ila 4) ve 7,5 (ilk boşluk) arasında bir CVSS önem düzeyi atar.

Kendi bilgilerine göre ZDI, bulgularını Eylül ayı başlarında Microsoft’a bildirdi ancak bunların ciddiyetinin nasıl değerlendirileceği konusunda anlaşmazlık olduğu görülüyor. Microsoft, doğru kullanıcı kimlik doğrulaması önkoşulu nedeniyle eksikliklere çok az önem verdiğinden ve bunları sonraki bir güncellemede düzeltmeyi düşünmek istediğinden, ZDI artık bilgileri bağımsız olarak yayınladı. ZDI, boşlukların önemli olduğuna inanıyor çünkü günümüzde bu engeli aşmak o kadar da zor değil. ZDI, çalışanlara yönelik kimlik avı saldırıları, zayıf parolalara yönelik kaba kuvvet saldırıları veya sızdırılmış kimlik doğrulama bilgilerinin satın alınması yoluyla oturum açma verilerinin nispeten kolay bir şekilde elde edilebileceğini iddia ediyor.

En ciddi güvenlik açığı şüphesiz RCE güvenlik açığıdır (1578), çünkü saldırıya uğrayan sunucuda en yüksek ayrıcalık düzeyine (“SİSTEM”) sahip kod çalıştırmak mümkündür. Ancak Bleeping Computer sitesine göre Microsoft, özellikle bu güvenlik açığının Ağustos güvenlik güncelleştirmesiyle (kendisi de sorunlara neden olan) düzeltildiğine dikkat çekiyor. Exchange sunucularına “Ağustos Güvenlik Güncelleştirmesi”ni yükleyen yöneticilerin korunması gerekir. 1580 ve 1581 güvenlik açıkları söz konusu olduğunda Microsoft’un, bunların Exchange sunucusundaki kullanıcı verilerine gerçekten yetkisiz erişime izin verdiğine dair hiçbir kanıtı yoktur.


(Sen)

Haberin Sonu


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir