您的位置:首页 > 互联网

微软称两个新的Exchange零日漏洞已受到主动攻击 但没有立即修复_微软近期出现漏洞

发布时间:2022-10-04 04:39:54  来源:互联网     背景:

微软已经证实,两个未打补丁的Exchange服务器零日漏洞正被网络犯罪分子在现实世界攻击中利用。越南网络安全公司GTSC在2022年8月首次发现了这些缺陷,是其对客户网络安全事件的部分回应,该公司表示,这两个零日漏洞已被用于对其客户环境的攻击,时间可追溯到2022年8月初。

微软安全响应中心(MRSC)周四晚些时候在一篇博文中说,这两个漏洞被确认为CVE-2022-41040,是一个服务器端请求伪造(SSRF)漏洞,而第二个被确认为CVE-2022-41082,当PowerShell被攻击者访问时,允许在一个有漏洞的服务器上执行远程代码。

"目前,微软认为利用这两个漏洞进入用户系统的目标攻击有限,"微软指出,攻击者需要对有漏洞的Exchange服务器进行认证访问,如窃取凭证,才能成功利用这两个漏洞中的任何一个,这影响到内部的Microsoft Exchange Server 2013、2016和2019。

Microsoft Exchange漏洞

微软没有分享关于这些攻击的任何进一步细节,安全公司趋势科技给这两个漏洞的严重性评级为8.8和6.3(满分10分)。

然而,GTSC报告说,网络犯罪分子将这两个漏洞连在一起,在受害者的系统上创建后门,还可以在被攻击的网络中横向移动。在成功掌握该漏洞后可以收集信息并在受害者的系统中建立一个立足点。

当贝投影仪f1和f3哪个好

安全研究员凯文-博蒙特(Kevin Beaumont)是周四在一系列推文中最早讨论GTSC发现的人之一,他说他知道这个漏洞"在外部被积极利用",而且他"可以确认大量的Exchange服务器已经沦陷"。

微软拒绝透露补丁何时可用,但在其博客文章中指出,即将到来的修复是在一个"加速的时间表"上。

支付时代的演变

在此之前,该公司建议客户遵循GTSC分享的临时缓解措施,其中包括在IIS管理器中添加一个阻止规则。该公司指出,Exchange在线客户目前不需要采取任何行动,因为零日事件只影响内部的Exchange服务器。

了解更多:

https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/


返回网站首页

本文评论
中国小伙巴黎卖刀削面:目标日进1千欧元「法国刀削面」
由于文化传统的差异,真正的中餐在海外很难打开局面,不过网名巴黎小郭郭Paris”的博主郭章龙最近在法国巴黎把山西刀削面给带火了。千元以内电竞显示器为什么京东火车票贵据悉,...
日期:10-27
国内最大海上风电自升式勘探试验平台交付启航_中国海上风电基地
  1 月 14 日消息,据国资委网站,1 月 7 日,中国船舶集团旗下武汉船机海西重机公司为中国长江三峡集团建造的“中国三峡 101”海上风电自升式勘探试验平台顺利离港启航,正式交...
日期:01-08
快手违规行为「快手持续打击炫富拜金类不良内容 处置违规帐号23个」
10月17日 消息:近日,快手发布了关于打击炫富拜金类不良内容的公告第十四期内容,本次共处置违规视频129条,违规帐号23个。快手表示,为维护良好的平台生态环境,培养科学健康的消费...
日期:10-18
淘宝联盟推广者规模增长至2400多万人 双11补贴加码至15亿_淘宝联盟月入百万
10月10日 消息:2022淘宝联盟全新战略发布会顺利召开。阿里妈妈淘宝联盟总经理承渊表示,今年双11期间,针对淘宝客资金周有压力、投入效益难把控等经营痛点,淘宝联盟在此次大会上...
日期:10-24
中科曙光:“新基建”风起,“城市云”涌动_中科曙光未来发展
  “‘新基建’恰逢其时,在‘新基建’风口下,信息产业迎来良机,城市云不可或缺、大有所为。”5月19日,曙光云计算集团有限公司副总裁张春泉在做客由爱分析联合中国大数据与智...
日期:07-14
谷歌前并购主管参与创立的风险投资公司Merus Capital计划_谷歌并购多少企业
  北京时间12月24日早间消息,由谷歌前并购主管参与创立的风险投资公司Merus Capital计划新融资1亿美元。   Merus Capital的有限合伙人透露,该公司位于美国加州帕罗奥尔...
日期:07-25
京东手机发年终奖_京东商城职员调包30多台手机 总价值30万
  京东世界贸易公司的手机送检员吴某,利用公司的手机送检规定,先后将公司的30多台手机调包。1日记者获悉,吴某因涉嫌盗窃罪被海淀检察院提起公诉。   据悉,在京东商城购买...
日期:07-27
苹果指控前工程师通过 AirDrop 和 Time Machine 窃取芯片机密
  5 月 3 日消息,苹果起诉了 一家名为 Rivos 的初创公司,理由是它挖走了能接触到公司机密的工程师。根据起诉书,苹果认为,前员工应 Rivos 的要求,在招聘过程中窃取了苹果专有...
日期:07-18
逾半数美成年网民在网上人肉自己 管理声誉
  据国外媒体报道称,皮尤研究中心发表研究报告称,约57%的美国成年网民在搜索引擎中输入自己的名字,评估自己在网络世界的声誉。   这一数字自2006年以来有了较大幅度的增...
日期:07-29
互联网金融领域移动支付两大阵营_三大运营商布局金融的套路不同  能否搭上移动支付的快车?
  如今手机就是“钱包”,移动支付在国内已经成为生活常态,有报告显示:2018年有80.1%的用户每天使用移动支付。这其中支付宝和微信支付占据着90%以上的份额,而银联和手机厂商...
日期:01-16
ios天气应用「苹果 iOS 16 更新,天气 App 新功能盘点」
IT之家 8 月 31 日消息,苹果在 iOS 16 中对天气应用进行了一些改变,包括新的通知类型,并增加了一些信息,从湿度、温度到能见度全方位为你提供服务。此外,新版天气 App 中的许多新...
日期:09-20
这个周末,荣耀X30i让你的生活充满高光色!(荣耀x30i)
  每个人在生活中都有属于自己的“高光”,比如第一次获得学校的奖牌,第一次被喜欢的人表白,第一次考上理想中的大学,第一次升职加薪等等,这些时刻都让你感觉无比的幸福。但是...
日期:12-26
【入门指南】ActiveReportsJS 纯前端报表控件(ActiveReportsJS)
  ActiveReportsJS 是一款基于 HTML5 的纯前端报表控件,采用拖拽式报表开发模式,无需任何服务器和组件支持,即可在 Mac、Linux 和 Windows 平台中,轻松设计中国式复杂报表、...
日期:05-18
戴尔5000灵越配置_戴尔推新款灵越5000:10nm工艺 i5/1TB SSD,4299元
  9月3日消息 目前,各大笔记本厂商都把英特尔10nm Ice Lake处理器安排在了高端产品上,然而戴尔却逆其道而行之在4000价格的灵越5000上搭载了 i5-1035G1。戴尔新款灵越5000...
日期:09-19
用声音交朋友赫兹APP给你不一样的社交体验(赫兹app聊天)
  随着移动互联网的蓬勃发展,移动端社交成为了广大年轻用户的刚需。赫兹app是一款备受年轻人喜爱的陌生人交友软件。通过语音和兴趣匹配找到朋友,获得陪伴。   在赫兹APP...
日期:04-20
苏宁超市悟空榜:伊利成乳制品一哥,内蒙古人民最爱的竟不是蒙牛
  苏宁315全面焕新节已经如火如荼进行了一段时间了,苏宁易购的商品各种优惠多多引起了抢购热潮。眼下转眼已经来到了三月中旬天气变得炎热起来,消费者对于生活用品的需求想...
日期:09-09
芒果汽车节目单「芒果超媒:芒果TV已与小鹏汽车等车企展开会员领域相关合作」
  证券时报e公司讯,芒果超媒(300413)在互动平台表示,芒果TV已与小鹏汽车等车企展开会员领域相关合作,共同探索车载屏视频娱乐服务。广泛携手智能汽车平台是芒果TV会员权益服...
日期:09-27
暗示换新机?苹果称iPhone 14系列更能发挥iOS 16功力「苹果12换新版什么意思」
11月3日消息,今日,苹果官方公众号发布了一篇题为《提醒:有个更懂你的 iOS 等你更新》的文章。文中苹果向用户展示了锁定屏幕、锁定屏幕小组件,从背景提取主体、实况文本快速操作...
日期:11-07
iOS 16让iPhone电池续航时间更长的15个小妙招 网友:关闭手机更省电_iPhone电池续航
据Macrumors报道,随着每次新的操作系统更新,都有关于电池寿命的抱怨,iOS16也不例外。由于后台同步和更新,更新后通常会有一段时间的电池快速耗尽,但有时问题可能会持续更长时间。...
日期:11-06
更美app现状_更美APP多元投放与产品创新,助力千人千面的美
  摘要:近日,国内领先的专业医美平台更美APP追加投放都市浪漫甜宠剧《不说谎恋人》,在剧中场景进行了多轮巧妙植入。这也是继“国民”综艺《乘风破浪的姐姐》后的又一泛...
日期:07-14