Microsoft Exchange远程代码执行误差危害通告

宣布时间 2020-02-26

误差编号和级别


CVE编号:CVE-2020-0688 ,危险级别:高危 ,CVSS分值:官方未评定


影响版本


Microsoft Exchange Server 2010 Service Pack 3 Update Rollup 30

Microsoft Exchange Server 2013 Cumulative Update 23

Microsoft Exchange Server 2016 Cumulative Update 14

Microsoft Exchange Server 2016 Cumulative Update 15

Microsoft Exchange Server 2019 Cumulative Update 3

Microsoft Exchange Server 2019 Cumulative Update 4


误差概述


2020年2月11日 ,Microsoft宣布了针对Microsoft Exchange Server中的远程代码执行误差(CVE-2020-0688)的补丁程序 。使用这个误差 ,攻击者可通过Exchange服务上的通俗用户权限 ,接受整个Exchange服务器 。现在此误差的使用细节已经在互联网果真 。


误差爆发在 Exchange Control Panel (ECP)组件中 。与每次软件装置都会爆发随神秘钥差别 ,所有Microsoft Exchange Server在装置后的web.config文件中都拥有相同的validationKey和decryptionKey 。这些密钥用于包管ViewState的清静性 。而ViewState是ASP.NET Web应用以序列化名堂存储在客户机上的服务端数据 �?突Ф送ü齙_VIEWSTATE请求参数将这些数据返回给服务器 。由于使用了静态密钥 ,经由身份验证的攻击者可以诱骗目的服务器反序列化恶意建设的ViewState数据 。当攻击者可以登录Exchange邮箱账户时 ,在YSoSerial.net的资助下 ,可以在Exchange Control Panel web应用上执行恣意代码 。


误差验证


PoC:https://www.zerodayinitiative.com/blog/2020/2/24/cve-2020-0688-remote-code-execution-on-microsoft-exchange-server-through-fixed-cryptographic-keys 。


修复建议


现在 ,微软官方已宣布针对受影响版本的补丁程序 ,建议用户尽快装置:https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0688 。


参考链接


https://www.zerodayinitiative.com/blog/2020/2/24/cve-2020-0688-remote-code-execution-on-microsoft-exchange-server-through-fixed-cryptographic-keys