Exchange域内提权高危误差清静通告

宣布时间 2019-01-23

误差编号和级别


CVE编号:CVE-2018-8581,危险级别:高危, CVSS分值:官方:7.4


影响规模


受影响版本: 

Microsoft Exchange Server 2010

Microsoft Exchange Server 2013

Microsoft Exchange Server 2016

Microsoft Exchange Server 2019

注:Exchange 权限模子分为 Split Permission Model 与 Shared Permission Model(默认),接纳 Split Permission Model 的 Exchange 服务器不受此攻击计划影响。


误差概述


Microsoft Exchange Server是微软公司的一套电子邮件服务组件。除古板的电子邮件的存取、贮存、转爆发用外,在新版本的产品中亦加入了一系列辅助功效,如语音邮件、邮件过滤筛选和OWA(基于Web的电子邮件存�。�。Exchange Server支持多种电子邮件网络协议,如SMTP、NNTP、POP3和IMAP4。Exchange Server能够与微软公司的运动目录完善团结。


微软的 Exchange 先前被爆出保存SSRF误差,误差编号为:CVE-2018-8581。克日该误差的另一使用要领被外洋清静研究职员果真并且附带了POC,攻击者使用此误差可直接控制目的网络内的 Windows 域进而直接控制域内所有 Windows 机械。现在微软官方还没有推送出最新的补丁来避免该攻击方法,并且微软针对CVE-2018-8581的补丁也不可防御该攻击方法来获取域控权限。


误差验证


误差使用条件:拥有域内恣意账户的邮箱帐号密码并且Exchange服务器使用了Shared permission模子(默认启用)。POC:https://github.com/dirkjanm/PrivExchange。


修复建议


1.    参考以下链接将 Exchange 权限模子更改为 Split Permission Model:

https://docs.microsoft.com/en-us/exchange/understanding-split-permissions-exchange-2013-help

https://docs.microsoft.com/en-us/exchange/managing-split-permissions-exchange-2013-help


2. 在域控制器上开启smb署名磨练(若域内有WindowsNT或以下机械需要SMB校验不推荐使用)

运行注册表编辑器 (Regedt32.exe)。

HKEY_LOCAL_MACHIME\System\CurrentControlSet\Services\LanManServer\Paramete中将 EnableSecuritySignature 跟 RequireSecuritySignature 的值都改为1然后确定并重新启动Windows。



尊龙凯时 - 人生就是搏!


或者将下面下令生涯成批处置惩罚在域控机械上以管理员权限运行,运行乐成后重启域控服务器。


reg  add"HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanWorkStation\Parameters"/v "RequireSecuritySignature" /t REG_DWORD /d 1 /f

reg  add"HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanWorkStation\Parameters"/v "EnableSecuritySignature" /t REG_DWORD /d 1 /f

reg  add"HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanServer\Parameters"/v "RequireSecuritySignature" /t REG_DWORD /d 1 /f

reg  add"HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanServer\Parameters"/v "EnableSecuritySignature" /t REG_DWORD /d 1 /f


参考链接


https://dirkjanm.io/abusing-exchange-one-api-call-away-from-domain-admin/

https://github.com/dirkjanm/PrivExchange