Yakın zamanda sabit Outlook Zero-Click Hata için Microsoft Yams Bypass

3 yıl önce

Microsoft, bu hafta uzak saldırganlar tarafından vahşi doğada istismar edilen kritik bir görünüm sıfır gün güvenlik kusuru için son yamaları atlamak için kullanılabilecek bir güvenlik açığı düzeltildi.

Bu sıfır tıkaç bypass (CVE-2023-29324) Windows'un desteklenen tüm sürümlerini etkiler ve Akamai güvenlik araştırmacısı Ben Barnea tarafından bildirilmiştir.

Barnea, "Tüm Windows sürümleri güvenlik açığından etkileniyor. Sonuç olarak, Windows'taki tüm Outlook istemci sürümleri kullanılabilir."

Mart ayında (CVE-2023-23397) yamalı görünüm sıfır gün hatası, Windows için Outlook istemcisinde, saldırganların NTLM-Relay saldırılarında kullanıcı etkileşimi olmadan NTLM karmalarını çalmasını sağlayan bir ayrıcalık artış kusuru.

Tehdit aktörleri, özel bildirim seslerine UNC yolları içeren genişletilmiş MAPI özelliklerine sahip mesajlar göndererek onu kullanabilir ve Outlook istemcisinin kontrolleri altındaki SMB hisselerine bağlanmasına neden olur.

Microsoft, UNC yollarının İnternet URL'lerine bağlanmamasını ve sesleri varsayılan hatırlatıcılarla değiştirmelerini sağlamak için bir Mapurltozone çağrısı ekleyerek sorunu ele aldı.

CVE-2023-23397 hafifletme analiz ederken Barnea, hatırlatma mesajlarındaki URL'nin Mapurltozone kontrollerini uzak yolları yerel yollar olarak kabul etmek için kandırmak için değiştirilebileceğini keşfetti.

Bu, Microsoft’un yamasını atlatır ve Windows Outlook istemcisinin saldırganın sunucusuna bağlanmasına neden olur.

Barnea, "Bu sorun, pencerelerdeki yolların karmaşık işlenmesinin bir sonucu gibi görünüyor."

Barnea'nın bulguları ışığında Microsoft, "müşterilerin CVE-2023-23397 ve CVE-2023-29324 için güncellemeleri tam olarak korumak için yüklemeleri gerektiği konusunda" uyarıyor.

Internet Explorer emekli olsa da, savunmasız MSHTML platformu hala WebBrowser Control aracılığıyla bazı uygulamalar ve Microsoft Edge'deki Internet Explorer modu tarafından kullanılmaktadır.

Bu nedenle Redmond, müşterileri bu ayın güvenlik güncellemelerini hem de CVE-2023-29324 güvenlik açığını tamamen korumak için güvenlik açığını gidermek için yayınlanan Kümülatif Güncellemeleri yüklemeye çağırıyor.

Microsoft'un özel bir tehdit analizi raporunda açıkladığı gibi, en az 14 hükümet, askeri, enerji ve ulaşım kuruluşuna karşı saldırılarda Rus APT28 devlet hackerları (diğer adıyla Strontium, Sednit, Sofacy veya Fancy Bear) tarafından kullanıldı. Aralık 2022.

APT28, Rusya Federasyonu Silahlı Kuvvetleri (GRU) Genel Müdürlüğü olan Rusya Askeri İstihbarat Servisi ile bağlantılıdır.

Tehdit aktörleri, hedeflerinin cihazlarını saldırgan kontrollü SMB hisselerine doğrulamaya zorlayarak NTLM karmalarını çalmak için kötü niyetli görünüm notları ve görevler kullandı.

Bu çalıntı kimlik bilgileri, kurbanların ağlarındaki yanal hareket için ve belirli hesaplar için e -postaları yaymak için Outlook posta kutusu izinlerini değiştirmek için kullanıldı.

Microsoft, yöneticilerin sunucularının ihlal edilip edilmediğini kontrol etmelerine yardımcı olmak için bir senaryo yayınladı, ancak tehdit aktörleri izlerini temizlerse diğer sömürü belirtileri aramalarını tavsiye etti.

Microsoft Mayıs 2023 Patch Salı 3 sıfır gün, 38 kusur düzeltiyor

Microsoft Nisan 2023 Patch Salı Düzeltmeleri 1 Sıfır Gün, 97 Kusur

Microsoft, Outlook Zero Day Sömürü algılamaya ilişkin ipuçlarını paylaşıyor

Bilgisayar korsanları çoğunlukla 2022'de Microsoft, Google, Apple Zero-Days'i hedef aldı

Bilgisayar korsanları POC istismarını piyasaya sürdükten sonra WordPress eklentisi kusurunu hedef

Kaynak: Bleeping Computer

More Posts