当前位置: 首页 > news >正文

微软披露Exchange Server漏洞:攻击者可静默获取混合部署环境云访问权限

image

微软近日发布安全公告,披露一个影响本地版Exchange Server的高危漏洞(编号CVE-2025-53786,CVSS评分为8.0)。该漏洞在特定条件下可能允许攻击者提升权限,Outsider Security公司的Dirk-jan Mollema因报告此漏洞获得致谢。

混合部署环境存在特权升级风险

微软在公告中指出:"在Exchange混合部署环境中,已获取本地Exchange服务器管理员权限的攻击者,可能进一步升级至组织关联云环境的权限,且不会留下易于检测和审计的痕迹。"这一风险源于混合配置下Exchange Server与Exchange Online共享相同的服务主体(service principal)。

微软补充说明,成功利用该漏洞可使攻击者在组织关联云环境中实现权限升级,且攻击痕迹难以追踪。但攻击实施的前提是威胁行为者已具备Exchange Server管理员权限。

官方修复建议与缓解措施

美国网络安全和基础设施安全局(CISA)在单独发布的公告中警告,若未修补该漏洞,可能危及组织Exchange Online服务的身份完整性。作为缓解措施,微软建议客户:

  1. 检查混合部署环境的Exchange Server安全变更
  2. 安装2025年4月发布的补丁(或更新版本)
  3. 严格遵循配置指引

微软特别强调:"若曾配置过Exchange Server与Exchange Online组织间的混合身份验证或OAuth认证但现已停用,务必重置服务主体的keyCredentials凭证。"

微软强化混合环境安全防护

与此同时,微软宣布本月起将临时拦截使用Exchange Online共享服务主体的EWS(Exchange Web Services)流量,旨在推动客户采用专用Exchange混合应用,提升混合环境安全态势。

关联威胁活动预警

CISA同期分析了利用近期披露的SharePoint漏洞(统称为ToolShell)部署的恶意组件,包括:

  • 两个Base64编码的DLL二进制文件
  • 四个ASPX(Active Server Page Extended)文件

这些恶意组件可获取ASP.NET应用配置中的机器密钥设置,并作为Web Shell执行命令和上传文件。CISA警告称:"网络威胁行为者可能利用此恶意软件窃取加密密钥,通过Base64编码的PowerShell命令获取主机系统指纹并外泄数据。"

CISA还敦促各机构将已终止支持(EOL)的Exchange Server或SharePoint Server公开版本与互联网断开,并停止使用过时版本。

http://www.dtcms.com/a/321188.html

相关文章:

  • 企业AI的双层技术栈架构:融合社区创新与企业级管控的设计蓝图
  • Git 使用场景笔记
  • DuoPlus支持导入文件批量配置云手机参数,还优化了批量操作和搜索功能!
  • 数据结构--哈希表
  • QAGenerationChain从知识库生成大模型应用测试的问题对
  • LeetCode算法日记 - Day 5: 长度最小的子数组、无重复字符的最长子串
  • 【uni-app】解决在 h5 环境下会出现双标题问题
  • 内核的调试和优化
  • Netty-Rest搭建笔记
  • 微算法科技(NASDAQ:MLGO)使用循环QSC和QKD的量子区块链架构,提高交易安全性和透明度
  • 降低程序运行时CPU和GPU峰值占用的技术方案
  • 基于深度学习的鸟类检测识别系统(yolo11、yolov8、yolov5+UI界面+Python项目源码+模型+标注好的数据集)
  • ROHM推出适用于Zone-ECU的高性能智能高边开关!
  • 【unitrix数间混合计算】2.3 标准化处理系统(src/number/normalize/mod.rs)
  • Alkimi 与 Sui 合作,修复「破碎」的广告生态
  • HarmonyOS多设备资源文件管理以及resources资源引用方式
  • 交换机100G模块远距离连接踩坑记录
  • 强制用户更改WordPress密码的重要性及实现方法
  • Pinterest视觉营销自动化:亚矩阵云手机实例与多分辨率适配技术
  • 在 Elasticsearch/Kibana (ELK Stack) 中搜索包含竖线 (|)​​ 这类特殊字符的日志消息 (msg 字段) ​确实需要转义
  • proteus实现简易DS18B20温度计(stm32)
  • python学智能算法(三十五)|SVM-软边界拉格朗日方程乘子非负性理解
  • 阿里云服务linux安装单机版
  • Java 之 设计模式
  • Scratch编程:枪战游戏(附源码)
  • C++信息学奥赛一本通-第一部分-基础一-第3章-第1节
  • 【深度学习新浪潮】近三年高精度大规模三维实景重建研究进展(2022-2025)
  • Java零散知识点
  • Webpack 核心配置与最佳实践指南
  • cAdvisor 容器监控软件学习