CVE-2019-0686|Microsoft Exchange特权提升漏洞补丁已发布
microsoft exchange server中存在一个特权提升漏洞。成功利用此漏洞的攻击者可以获得与exchange服务器的任何其他用户相同的权限。这可能允许攻击者执行诸如访问其他用户的邮箱之类的活动。
利用此漏洞需要在受影响的环境中启用和使用exchange web服务(ews)和推送通知。要利用此漏洞,攻击者需要执行中间人攻击才能将身份验证请求转发到microsoft exchange server,从而允许模拟其他exchange用户。
为解决此漏洞,microsoft已将ews客户端与exchange server之间建立的通知合同更改为不允许服务器对已通过身份验证的通知进行流式处理。相反,这些通知将使用匿名身份验证机制进行流式处理。
对应版本安全更新如下:
产品 | 文章 | 下载 | 影响 | 严重性 | 替换项 |
microsoft exchange server 2010 service pack 3 update rollup 26 | 特权提升 | 重要 | 4468742 | ||
microsoft exchange server 2013 cumulative update 22 | 特权提升 | 重要 | |||
microsoft exchange server 2016 cumulative update 12 | 特权提升 | 重要 | |||
microsoft exchange server 2019 cumulative update 1 | 安全更新 | 特权提升 | 重要 |
缓解措施
要解决此漏洞,可以定义ewsmaxsubscriptions的限制策略,并将其应用于值为零的组织。这将阻止exchange服务器发送ews通知,并阻止依赖于ews通知的客户端应用程序正常运行。受影响的应用程序示例包括outlook for mac,skype for business,通知依赖lob应用程序以及一些ios本机邮件客户端。
例:
new-throttlingpolicy -name allusersewssubscriptionblockpolicy -ewsmaxsubscriptions 0 -throttlingpolicyscope organization
计划更新正在开发中。如果您确定您的系统存在高风险,那么您应该评估建议的解决方法。
安装更新后,您可以使用以下命令撤消上述操作:
remove-throttlingpolicy allusersewssubscriptionblockpolicy
解决方法
microsoft尚未发现此漏洞的任何变通方法。
此更新是否与microsoft安全通报adv190007有关?
与cve-2019-0686和cve-2019-0724相关联的更新解决了microsoft安全通报adv190007中讨论的漏洞。鼓励已实施安全通报中列出的变通方法的客户在应用此更新后将其删除以完全恢复以前的功能。
推荐阅读
-
CVE-2019-0686|Microsoft Exchange特权提升漏洞补丁已发布
-
外媒爆料:华为计划明年初提前发布P40系列新旗舰机
-
史上最强!小米9覆盖康宁第六代大猩猩玻璃:耐摔提升50%
-
ASP.NET通用权限管理系统开源发布(asp.net mvc 4.0/4.5/5)
-
東木书屋 DMNovel 小说发布
-
javascript - 怎么在客户端验证判断发布的多条信息是不是来自同一个ip
-
ADO.NET操作PostgreSQL:数据库操作类(已封装)
-
我做一个文章搜索的功能,默认搜索的结果是按照发布时间排序的,我想按照搜索的内容相关性排序,怎么做呢?
-
关键词排名提升法 关键词排名在第三页停止不前的解决办法
-
提升网站质量教程(1):web标准