999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

研究人員發現微軟Exchange新漏洞

2021-06-01 10:33:04王英哲
計算機與網絡 2021年6期
關鍵詞:程序研究

王英哲

近日,安全研究人員新發現了一種針對微軟Exchange服務器的概念驗證漏洞(PoC)。該漏洞只要稍作修改后便能將Web shell安裝在ProxyLogon漏洞上,進而影響Exchange服務器。自從微軟披露了主動利用的Exchange安全漏洞(統稱ProxyLogon)以來,管理員和安全研究人員一直致力于保護暴露在互聯網上的脆弱服務器。

2021年3月10日,越南安全研究人員Nguyen Jang公布ProxyLogon漏洞的首個漏洞利用,PoC代碼在GitHub公開,技術分析發布在medium平臺。隨后,多名安全研究人員都確認了該PoC的有效性。漏洞分析師警告稱,新的PoC很可能被腳本小子利用。

據了解,ProxyLogon其實是由4個不同的Exchange Server安全漏洞組成,Nguyen Jang打造的PoC程序則是串聯了其中的CVE-2021-26855與CVE-2021-27065漏洞,雖然該PoC程序無法直接用來攻擊,但只要稍加修改就能上陣。

“首先,我給出的PoC不能正常運行,它會出現很多錯誤,只是為了分享給讀者。”Jang對媒體表示。不過,該PoC提供了足夠的信息,安全研究人員和攻擊者可以利用它開發一個針對微軟Exchange服務器的功能性RCE漏洞。

在PoC發布后不久,Jang收到了一封來自微軟旗下GitHub的電子郵件,稱PoC因違反可接受使用政策而被下架。GitHub表示,他們下架PoC是為了保護可能被漏洞襲擊的設備。

GitHub表示,“PoC攻擊程序的公開及傳播對安全社群而言具有教育及研究價值,而該平臺的目標則是兼顧該價值與整個生態系統的安全,且其政策禁止用戶傳播正被積極開采漏洞的攻擊程序。”

新漏洞已成為腳本小子的囊中之物

CERT/CC的漏洞分析師Will Dorman在微軟Exchange服務器上測試了這個漏洞,證實它只需要稍作修改就可以生效。他警告稱,該漏洞已經在“腳本小子”的攻擊范圍內了。

從下圖中可以看到,Dorman對微軟Exchange服務器使用了該漏洞,遠程安裝了一個Web Shell,并執行了"whoami "命令。

Dorman分享的另一張圖片顯示,該漏洞在服務器的指定位置丟棄了test11.aspx Web shell。

NVISO高級分析師、SANS ISC高級處理員Didier Stevens也對微軟Exchange虛擬機測試了該漏洞,但在PoC上并沒有那么幸運。

Stevens表示,他針對未打補丁和未更新的Exchange 2016測試了PoC程序。不過,如果不調整一些活動目錄設置,PoC還是無法生效。然而,Stevens表示,近日來發布的PoC新信息使他能夠讓Jang公布的PoC程序工作,以實現對Microsoft Exchange服務器的遠程代碼執行成功。Stevens也同意Dorman的評估,新的PoC披露的信息將使腳本小子更容易創建一個有效的ProxyLogon漏洞。

8萬臺Exchange服務器仍存在漏洞

根據Palo Alto Networks的研究,互聯網上大約有8萬臺易受攻擊的Microsoft Exchange服務器暴露在互聯網上。

“根據2021年3月8日和11日進行的Expanse互聯網掃描,運行舊版本Exchange、無法直接應用最近發布的安全補丁的服務器數量,從預計的12.5萬臺下降到8萬臺,下降了30 %以上?!蔽④洷硎荆词挂资芄舻姆掌鲾盗看蠓陆担杂性S多服務器需要打補丁?!案鶕iskIQ的遙測,我們在3月1日看到了近40萬臺Exchange服務器存在漏洞。到3月9日,仍有10萬多臺服務器存在漏洞。這個數字一直在穩步下降,目前只剩下大約8.2萬臺需要更新。”微軟在一篇博客中表示。

值得注意的是,這些服務器中,有很多是舊版本,沒有可用的安全更新。但在3月11日,微軟為舊版本服務器發布了額外的安全更新版本,如今可以覆蓋95 %暴露在網絡中的服務器。

猜你喜歡
程序研究
FMS與YBT相關性的實證研究
2020年國內翻譯研究述評
遼代千人邑研究述論
視錯覺在平面設計中的應用與研究
科技傳播(2019年22期)2020-01-14 03:06:54
EMA伺服控制系統研究
試論我國未決羈押程序的立法完善
人大建設(2019年12期)2019-05-21 02:55:44
失能的信仰——走向衰亡的民事訴訟程序
“程序猿”的生活什么樣
新版C-NCAP側面碰撞假人損傷研究
英國與歐盟正式啟動“離婚”程序程序
環球時報(2017-03-30)2017-03-30 06:44:45
主站蜘蛛池模板: 在线观看亚洲人成网站| 免费精品一区二区h| 国产欧美视频综合二区| 欧美全免费aaaaaa特黄在线| 天堂网亚洲综合在线| 国产精品女同一区三区五区| 久久中文字幕2021精品| 国产色婷婷视频在线观看| 成人精品视频一区二区在线| 日韩不卡免费视频| 97se亚洲综合| 久久香蕉国产线看观看式| 国产精品无码一区二区桃花视频| 亚洲A∨无码精品午夜在线观看| 又黄又爽视频好爽视频| 亚洲AV一二三区无码AV蜜桃| 五月婷婷丁香色| 色成人综合| 久久国产拍爱| 91高清在线视频| 国产乱人激情H在线观看| 国产91丝袜在线播放动漫| 国产地址二永久伊甸园| 色亚洲激情综合精品无码视频 | 国产精品亚洲天堂| 国产成人综合在线视频| 免费在线色| 国产男女XX00免费观看| 国产精品综合色区在线观看| 97超爽成人免费视频在线播放| 国产成人高清在线精品| 夜夜拍夜夜爽| 国产99视频精品免费视频7| 日韩在线1| 天天躁日日躁狠狠躁中文字幕| 国产一区二区免费播放| 狠狠做深爱婷婷久久一区| 亚洲无码精品在线播放| 99久久精彩视频| 亚洲成人精品在线| 久久精品波多野结衣| 欧美午夜网| 欧美黑人欧美精品刺激| 2021无码专区人妻系列日韩| 91精品啪在线观看国产60岁 | 国产av剧情无码精品色午夜| 欧美国产中文| www.狠狠| 午夜福利无码一区二区| 日韩视频免费| 欧美成人在线免费| 精品中文字幕一区在线| 亚洲免费人成影院| 婷婷色在线视频| 国产福利大秀91| 欧美福利在线| 国产精品第一区| 99久久精品免费看国产电影| 97青草最新免费精品视频| 台湾AV国片精品女同性| 91青青草视频| 国产高清在线丝袜精品一区| 国产一区二区色淫影院| 精品自拍视频在线观看| 四虎精品黑人视频| 免费看久久精品99| 浮力影院国产第一页| 亚洲国产在一区二区三区| 国产1区2区在线观看| 激情综合五月网| 亚洲另类色| 无码AV高清毛片中国一级毛片| 色婷婷亚洲综合五月| 日本AⅤ精品一区二区三区日| 色播五月婷婷| 小蝌蚪亚洲精品国产| 香蕉久人久人青草青草| 性色生活片在线观看| 亚洲欧洲自拍拍偷午夜色| 亚洲Av激情网五月天| 国产XXXX做受性欧美88| 最新日韩AV网址在线观看|