CVE-2021–26855 漏洞分析与复现
CVE-2021-26855 Exchange Server SSRF 致 RCE 漏洞复现
Microsoft Exchange Server CVE-2021–26855 漏洞利用
# x00 漏洞概述
Exchange Server 是 Mirosoft 的一个消息与协作系统,可以用来构架用于企业或学校的邮件系统或免费邮件系统。它提供了包括从电子邮件、会议安排、团体日程管理、任务管理、文档管理实时会议和工作流等丰富的协作应用,而所有应用支持 Internet 浏览器来访问。
微软在上半年三月披露了关于 Exchange 邮件服务器 CVE-2021–26855 (SSRF) 与 CVE-2021–27065 (任意文件写入) 的漏洞,这两个漏洞配合可以造成未授权的 webshell 写入,是非常严重的高危漏洞。
CVE-2021–26855 是⼀个 SSRF, 只需要能够访问 Exchange 服务器,攻击者可以不经过任何类型的身份验证来利⽤此漏洞。
相关漏洞在 C:\Program Files\Microsoft\ExchangeServer\V15\FrontEnd\HttpProxy\bin 目录下的 Microsoft.Exchange.FrontEndHttpProxy.dll
# x01 影响范围
Microsoft Exchange 2019
Microsoft Exchange 2013
Microsoft Exchange 2016
Microsoft Exchange 2010
# x02 复现
# x03 漏洞背景
该漏洞可在 Exchange 中构造 SSRF 漏洞,攻击者可以利用该漏洞构造任意 HTTP 请求并绕过 EXchange Server 身份验证,从而利用该漏洞窃取用户邮箱中的内容或进行内网探测。
# x04 漏洞原理
Windows Exchange Server 是国内外应用都非常广泛的邮件服务器,2021 年 03 月 3 日,微软官方发布了 Microsoft Exchange 安全更新,并被黑客组织进行未授权 RCE 远程漏洞利用。
而 CVE-2021-26855 可以造成 Exchange 服务器端请求伪造(SSRF)漏洞,利用此漏洞的攻击者能够发送任意 HTTP 请求并通过 Exchange Server 进行身份验证。
C:\Program Files\Microsoft\ExchangeServer\V15\FrontEnd\HttpProxy\bin 目录下的 Microsoft.Exchange.FrontEndHttpProxy.dll |
# x05 修复方案
微软官方已经发布了解决上述漏洞的安全更新,建议受影响用户尽快升级到安全版本,官方安全版本下载可以参考以下链接:
CVE-2021-26855: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855
CVE-2021-26857: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26857
CVE-2021-26858: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26858
CVE-2021-27065: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-27065