ProxyLogon
folcloresegurança
Uma cadeia de falhas de 2021 no Microsoft Exchange amplamente explorada na prática.
O ProxyLogon combinou uma falsificação de requisição do lado do servidor com outros bugs para obter execução remota de código sem autenticação em servidores Exchange locais. Foi explorado em massa antes de as correções serem amplamente aplicadas.
O ProxyLogon foi uma cadeia de vulnerabilidades no Microsoft Exchange local, combinando uma falsificação de requisição no servidor com uma escrita de arquivo para obter execução remota de código sem autenticação. A exploração em massa começou antes de a maioria das organizações ter corrigido, e um número muito grande de servidores Exchange no mundo foi comprometido.
O que a tornou consequente é quem opera Exchange localmente. Àquela altura a maioria das grandes empresas havia migrado para correio hospedado, então a população afetada pendia para organizações menores, governos locais, escolas e empresas sem equipe dedicada de segurança, justamente a população menos capaz de detectar um comprometimento ou responder a ele. As vítimas foram selecionadas pela tecnologia, e não pelo atacante.
O desdobramento incluiu um evento genuinamente incomum: uma operação autorizada judicialmente em que o FBI removeu web shells de servidores comprometidos sem participação dos proprietários. Aquilo foi juridicamente inédito, eticamente contestado e uma resposta razoável ao fato de milhares de organizações não saberem que estavam comprometidas. Vale conhecer, porque criou precedente sobre o que governos podem fazer a respeito de infraestrutura vulnerável que seus donos não conseguem administrar.
Também conhecido como: ProxyLogon, CVE-2021-26855
Fontes
- CVE-2021-26855 (2021)