999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

研究人員發(fā)現(xiàn)微軟Exchange新漏洞

2021-06-01 10:33:04王英哲
計算機與網(wǎng)絡 2021年6期
關鍵詞:程序研究

王英哲

近日,安全研究人員新發(fā)現(xiàn)了一種針對微軟Exchange服務器的概念驗證漏洞(PoC)。該漏洞只要稍作修改后便能將Web shell安裝在ProxyLogon漏洞上,進而影響Exchange服務器。自從微軟披露了主動利用的Exchange安全漏洞(統(tǒng)稱ProxyLogon)以來,管理員和安全研究人員一直致力于保護暴露在互聯(lián)網(wǎng)上的脆弱服務器。

2021年3月10日,越南安全研究人員Nguyen Jang公布ProxyLogon漏洞的首個漏洞利用,PoC代碼在GitHub公開,技術分析發(fā)布在medium平臺。隨后,多名安全研究人員都確認了該PoC的有效性。漏洞分析師警告稱,新的PoC很可能被腳本小子利用。

據(jù)了解,ProxyLogon其實是由4個不同的Exchange Server安全漏洞組成,Nguyen Jang打造的PoC程序則是串聯(lián)了其中的CVE-2021-26855與CVE-2021-27065漏洞,雖然該PoC程序無法直接用來攻擊,但只要稍加修改就能上陣。

“首先,我給出的PoC不能正常運行,它會出現(xiàn)很多錯誤,只是為了分享給讀者。”Jang對媒體表示。不過,該PoC提供了足夠的信息,安全研究人員和攻擊者可以利用它開發(fā)一個針對微軟Exchange服務器的功能性RCE漏洞。

在PoC發(fā)布后不久,Jang收到了一封來自微軟旗下GitHub的電子郵件,稱PoC因違反可接受使用政策而被下架。GitHub表示,他們下架PoC是為了保護可能被漏洞襲擊的設備。

GitHub表示,“PoC攻擊程序的公開及傳播對安全社群而言具有教育及研究價值,而該平臺的目標則是兼顧該價值與整個生態(tài)系統(tǒng)的安全,且其政策禁止用戶傳播正被積極開采漏洞的攻擊程序。”

新漏洞已成為腳本小子的囊中之物

CERT/CC的漏洞分析師Will Dorman在微軟Exchange服務器上測試了這個漏洞,證實它只需要稍作修改就可以生效。他警告稱,該漏洞已經(jīng)在“腳本小子”的攻擊范圍內(nèi)了。

從下圖中可以看到,Dorman對微軟Exchange服務器使用了該漏洞,遠程安裝了一個Web Shell,并執(zhí)行了"whoami "命令。

Dorman分享的另一張圖片顯示,該漏洞在服務器的指定位置丟棄了test11.aspx Web shell。

NVISO高級分析師、SANS ISC高級處理員Didier Stevens也對微軟Exchange虛擬機測試了該漏洞,但在PoC上并沒有那么幸運。

Stevens表示,他針對未打補丁和未更新的Exchange 2016測試了PoC程序。不過,如果不調(diào)整一些活動目錄設置,PoC還是無法生效。然而,Stevens表示,近日來發(fā)布的PoC新信息使他能夠讓Jang公布的PoC程序工作,以實現(xiàn)對Microsoft Exchange服務器的遠程代碼執(zhí)行成功。Stevens也同意Dorman的評估,新的PoC披露的信息將使腳本小子更容易創(chuàng)建一個有效的ProxyLogon漏洞。

8萬臺Exchange服務器仍存在漏洞

根據(jù)Palo Alto Networks的研究,互聯(lián)網(wǎng)上大約有8萬臺易受攻擊的Microsoft Exchange服務器暴露在互聯(lián)網(wǎng)上。

“根據(jù)2021年3月8日和11日進行的Expanse互聯(lián)網(wǎng)掃描,運行舊版本Exchange、無法直接應用最近發(fā)布的安全補丁的服務器數(shù)量,從預計的12.5萬臺下降到8萬臺,下降了30 %以上。”微軟表示,即使易受攻擊的服務器數(shù)量大幅下降,但仍有許多服務器需要打補丁。“根據(jù)RiskIQ的遙測,我們在3月1日看到了近40萬臺Exchange服務器存在漏洞。到3月9日,仍有10萬多臺服務器存在漏洞。這個數(shù)字一直在穩(wěn)步下降,目前只剩下大約8.2萬臺需要更新。”微軟在一篇博客中表示。

值得注意的是,這些服務器中,有很多是舊版本,沒有可用的安全更新。但在3月11日,微軟為舊版本服務器發(fā)布了額外的安全更新版本,如今可以覆蓋95 %暴露在網(wǎng)絡中的服務器。

猜你喜歡
程序研究
FMS與YBT相關性的實證研究
2020年國內(nèi)翻譯研究述評
遼代千人邑研究述論
視錯覺在平面設計中的應用與研究
科技傳播(2019年22期)2020-01-14 03:06:54
EMA伺服控制系統(tǒng)研究
試論我國未決羈押程序的立法完善
人大建設(2019年12期)2019-05-21 02:55:44
失能的信仰——走向衰亡的民事訴訟程序
“程序猿”的生活什么樣
新版C-NCAP側(cè)面碰撞假人損傷研究
英國與歐盟正式啟動“離婚”程序程序
主站蜘蛛池模板: 自拍偷拍一区| 亚洲香蕉久久| 99精品这里只有精品高清视频| 亚洲国产成人精品青青草原| 热99精品视频| 高清无码不卡视频| A级毛片高清免费视频就| 亚洲精品成人片在线播放| 欧洲亚洲一区| 91精品久久久无码中文字幕vr| 一区二区三区成人| 国产精品极品美女自在线网站| 亚洲国产AV无码综合原创| 国产成人综合亚洲欧洲色就色| a级毛片网| 福利在线不卡| 国产精品jizz在线观看软件| av天堂最新版在线| 欧美h在线观看| 四虎永久免费地址| 亚洲精品第1页| 久久永久免费人妻精品| 亚洲人视频在线观看| 亚洲无码视频一区二区三区| AⅤ色综合久久天堂AV色综合| 久久综合亚洲鲁鲁九月天| 毛片手机在线看| 国产乱码精品一区二区三区中文| 国产不卡网| 亚洲欧洲日韩久久狠狠爱| 欧美日韩在线第一页| 国产成人午夜福利免费无码r| 欧美一区二区人人喊爽| 四虎永久在线| 久久窝窝国产精品午夜看片| 久久99精品国产麻豆宅宅| 特黄日韩免费一区二区三区| 欧美特黄一级大黄录像| 亚洲成a人片在线观看88| 亚洲日本一本dvd高清| 黄色网址手机国内免费在线观看| 亚洲男人天堂2018| 国产精品午夜福利麻豆| 中文国产成人精品久久一| 91国内在线观看| 亚洲精品第五页| 久久中文字幕不卡一二区| 日韩区欧美国产区在线观看| 99热这里只有免费国产精品 | 日本成人在线不卡视频| 福利视频一区| 亚洲黄网在线| 毛片免费观看视频| 国产a网站| 污网站在线观看视频| 久久国产精品夜色| 欧美午夜视频在线| 99久久精彩视频| 国产导航在线| 欧美19综合中文字幕| 四虎成人精品在永久免费| 久久精品国产精品国产一区| 欧美成人第一页| 国产精品高清国产三级囯产AV| 欧美国产精品不卡在线观看| 日韩少妇激情一区二区| 国产91在线|日本| 无码高潮喷水专区久久| 久久精品人人做人人爽电影蜜月| 日韩在线欧美在线| 精品人妻一区二区三区蜜桃AⅤ| 日韩欧美亚洲国产成人综合| 免费三A级毛片视频| 色妞永久免费视频| 国产在线自乱拍播放| 国产白浆视频| 无码粉嫩虎白一线天在线观看| 国产视频 第一页| 一区二区无码在线视频| www中文字幕在线观看| 素人激情视频福利| 国产99热|