火绒安全软件

火绒安全软件6.0
发新帖
打印 上一主题 下一主题

微软紧急发布多个Exchange高危漏洞 请用户尽快修复

[复制链接]
8570 3
楼主
发表于 2021-3-3 15:39:37 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层

昨日,微软官方发布了Microsoft ExchangeServer的多个漏洞更新,攻击者可以利用相关漏洞在无需用户交互的情况下攻击指定Exchange服务器,执行任意代码。由于其中有4个漏洞已经发现在野攻击,影响较为严重,我们建议相关用户客户尽快进行漏洞修复,以防止受到攻击。  

一、漏洞描述

已被利用的4个漏洞:
CVE-2021-26855: Exchange服务器端请求伪造(SSRF)漏洞,利用此漏洞的攻击者能够发送任意HTTP请求并通过Exchange Server进行身份验证。
CVE-2021-26857: Exchange反序列化漏洞,该漏洞需要管理员权限,利用此漏洞的攻击者可以在Exchange服务器上以SYSTEM身份运行代码。
CVE-2021-26858/CVE-2021-27065: Exchange中身份验证后的任意文件写入漏洞。攻击者通过Exchange服务器进行身份验证后,可以利用此漏洞将文件写入服务器上的任何路径。该漏洞可以配合CVE-2021-26855 SSRF漏洞进行组合攻击。
二、影响范围

Microsoft Exchange Server 2010
Microsoft Exchange Server 2013  
Microsoft Exchange Server 2016  
Microsoft Exchange Server 2019

三、修复建议

微软官方已发布相关安全更新,建议部署Exchange的政企用户尽快升级修补:
产品 :Microsoft Exchange Server 2010 Service Pack 3             补丁号:KB5000978   

产品 :Microsoft Exchange Server 2019 Cumulative Update 8    补丁号:KB5000871  

产品 :Microsoft Exchange Server 2016 Cumulative Update 19  补丁号:KB5000871

产品 :Microsoft Exchange Server 2016 Cumulative Update 18  补丁号:KB5000871

产品 :Microsoft Exchange Server 2019 Cumulative Update 7    补丁号: KB5000871

产品 : Microsoft Exchange Server 2013 Cumulative Update23   补丁号:KB5000871
注:修复漏洞前请先备份重要资料


微软官方通告:



回复

使用道具 举报

8570 3
沙发
发表于 2021-3-3 16:36:59 | 只看该作者
使用火绒漏洞修复,扫不出啊
回复

使用道具 举报

8570 3
板凳
发表于 2021-3-3 16:51:13 | 只看该作者
姬龙 发表于 2021-3-3 16:36
使用火绒漏洞修复,扫不出啊

您好, 此漏洞受影响的范围为:
Microsoft Exchange Server 2010
Microsoft Exchange Server 2013  
Microsoft Exchange Server 2016  
Microsoft Exchange Server 2019
火绒目前只支持windows下漏洞修复,建议您根据帖子中的提示手动下载补丁并进行修复. 感谢您对火绒的支持~
回复

使用道具 举报

头像被屏蔽
8570 3
地板
发表于 2021-3-12 21:52:17 | 只看该作者
火绒运营专员 发表于 2021-3-3 16:51
您好, 此漏洞受影响的范围为:
Microsoft Exchange Server 2010
Microsoft Exchange Server 2013  

2010还在维护?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表