# x00 漏洞概述

Exchange Server 是 Mirosoft 的一个消息与协作系统,可以用来构架用于企业或学校的邮件系统或免费邮件系统。它提供了包括从电子邮件、会议安排、团体日程管理、任务管理、文档管理实时会议和工作流等丰富的协作应用,而所有应用支持 Internet 浏览器来访问。

微软在上半年三月披露了关于 Exchange 邮件服务器 CVE-2021–26855 (SSRF) 与 CVE-2021–27065 (任意文件写入) 的漏洞,这两个漏洞配合可以造成未授权的 webshell 写入,是非常严重的高危漏洞。

CVE-2021–26855 是⼀个 SSRF, 只需要能够访问 Exchange 服务器,攻击者可以不经过任何类型的身份验证来利⽤此漏洞。

相关漏洞在 C:\Program Files\Microsoft\ExchangeServer\V15\FrontEnd\HttpProxy\bin 目录下的 Microsoft.Exchange.FrontEndHttpProxy.dll

# x01 影响范围

Microsoft Exchange 2019

Microsoft Exchange 2013

Microsoft Exchange 2016

Microsoft Exchange 2010

# x02 复现

# x03 漏洞背景

该漏洞可在 Exchange 中构造 SSRF 漏洞,攻击者可以利用该漏洞构造任意 HTTP 请求并绕过 EXchange Server 身份验证,从而利用该漏洞窃取用户邮箱中的内容或进行内网探测。

# x04 漏洞原理

Windows Exchange Server 是国内外应用都非常广泛的邮件服务器,2021 年 03 月 3 日,微软官方发布了 Microsoft Exchange 安全更新,并被黑客组织进行未授权 RCE 远程漏洞利用。

而 CVE-2021-26855 可以造成 Exchange 服务器端请求伪造(SSRF)漏洞,利用此漏洞的攻击者能够发送任意 HTTP 请求并通过 Exchange Server 进行身份验证。

C:\Program Files\Microsoft\ExchangeServer\V15\FrontEnd\HttpProxy\bin 目录下的 Microsoft.Exchange.FrontEndHttpProxy.dll

# x05 修复方案

微软官方已经发布了解决上述漏洞的安全更新,建议受影响用户尽快升级到安全版本,官方安全版本下载可以参考以下链接:

CVE-2021-26855: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855

CVE-2021-26857: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26857

CVE-2021-26858: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26858

CVE-2021-27065: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-27065