SSRF в Exchange Online и десериализация в Entra ID позволяют повысить привилегии и выполнить код

Microsoft

Microsoft выпустила очередной пакет исправлений для нескольких продуктов, закрыв восемь уязвимостей. Наиболее серьезные из них затрагивают облачные сервисы Exchange Online и Entra ID: одна связана с подделкой серверных запросов, другая - с обработкой недоверенных данных при десериализации. Обе позволяют злоумышленнику повысить привилегии или выполнить произвольный код, а по шкале CVSS получили максимальные 10 баллов.

Детали уязвимостей

Проблема в Exchange Online классифицируется как подделка серверных запросов. Это означает, что атакующий может заставить сервер отправить запросы к внутренним ресурсам, которые обычно недоступны извне. В сочетании с другими действиями такой прием способен привести к повышению привилегий в пределах сервиса. Уязвимость не требует аутентификации, то есть использовать ее можно удаленно, без учетной записи.

Вторая критическая уязвимость обнаружена в Entra ID - сервисе управления доступом и идентификацией от Microsoft. Причина - десериализация недоверенных данных. Когда система принимает данные из внешнего источника и преобразует их в объекты, злоумышленник может подсунуть вредоносную последовательность. Это позволяет выполнить код на стороне сервиса. Как и в случае с Exchange Online, атака возможна без аутентификации.

Кроме этих двух, в Entra ID нашли еще одну уязвимость с высоким баллом - подделку серверных запросов, ведущую к повышению привилегий. Она уже требует наличия учетной записи, но также доступна удаленно. В Microsoft Fabric, платформе для аналитики и обработки данных, исправлена уязвимость обхода пути, которая позволяла авторизованному пользователю повысить привилегии в сети. В Microsoft Partner Center закрыли проблему с обходом авторизации через контролируемый пользователем ключ, что приводило к раскрытию информации.

Отдельно стоит упомянуть уязвимости в локальных продуктах. В Windows Remote Help, инструменте удаленной помощи, исправлены две проблемы: одна позволяет локальному атакующему подменить компоненты и выполнить спуфинг, вторая - вызвать отказ в обслуживании. Обе связаны с некорректным поиском файлов при запуске программы. В Microsoft Word и других приложениях Office обнаружена уязвимость, связанная с неправильной проверкой входных данных. Она позволяет раскрыть информацию при открытии специально подготовленного документа.

Для облачных сервисов исправления уже применены на стороне Microsoft. Пользователям Exchange Online, Entra ID, Fabric и Partner Center не нужно предпринимать дополнительных действий, чтобы устранить уязвимости. Однако стоит учитывать, что администраторам может потребоваться проверить, не произошло ли несанкционированного доступа, поскольку часть проблем допускала атаки без аутентификации. Для локальных продуктов, таких как Office, Word и Windows Remote Help, необходимо установить обновления из каталога Microsoft Update или через встроенные механизмы обновления Windows.

Важно отметить, что в описаниях уязвимостей нет указаний на их активную эксплуатацию в реальных атаках. Тем не менее высокий балл CVSS и простота использования делают эти проблемы приоритетными для закрытия. Особенно это касается организаций, которые полагаются на Exchange Online и Entra ID как на часть своей инфраструктуры: компрометация этих сервисов может дать злоумышленнику доступ к учетным данным, почте и другим чувствительным данным.

Текущий пакет исправлений показывает, что Microsoft продолжает закрывать уязвимости не только в традиционных продуктах, но и в облачных платформах, которые становятся все более привлекательной целью для атак. Многие из этих сервисов работают в модели с совместной ответственностью, где провайдер отвечает за обновления базовой инфраструктуры, а пользователи должны следить за корректной настройкой и контролировать активность. В подобной ситуации регулярный мониторинг обновлений и быстрое применение исправлений в локальных компонентах остаются ключевой мерой защиты.

Ссылки

Комментарии: 0