ແຈ້ງເຕືອນ ຊ່ອງໂຫວ່ Zero-day ເທິງ Microsoft Exchange ເຂົ້າໃຊ້ສິດ Domain Admin ໄດ້ ຍັງບໍ່ມີ Patch
ຜົນກະທົບ
ບັນຫານີ້ເກີດຂຶ້ນຈາກການ Exchange Permissions Group ນັ້ນ ມີສິດ WriteDacl ສຳລັບ Domain Object ໃນ Active Directory ເຮັດໃຫ້ສະມາຊິກໃນ Group ສາມາດແກ້ໄຂສິດທິໃນ Domain ໄດ້ ຊຶ່ງກໍ່ລວມເຖິງຍັງສາມາດເຮັດ DCSync ໄດ້ເຊັ່ນກັນ ເຮັດໃຫ້ຜູ້ໂຈມຕີຊຶ່ງມີ User ແລະ Mailbox ໃນລະບົບສາມາດທຳການ Synchronize ລະຫັດຜ່ານບ່ອນເຮັດວຽກ Hash ມາແລ້ວ ແລະ ນຳລະຫັດຜ່ານເຫຼົ່ານັ້ນໄປໃຊ້ປອມຕົວດ້ວຍການຢືນຢັນຕົວຕົນຜ່ານທາງ NTLM ຫຼື Kerberos ພາຍໃນ Domain ສ່ວນການໂຈມຕີ Exchange ກໍ່ສາມາດໃຊ້ການເຮັດ Reflection Attack ໄປຍັງ Exchange PushSubscription API ໄດ້.
ຂໍ້ແນະນໍາໃນການປ້ອງກັນ ແລະ ແກ້ໄຂ
ສຳລັບວິທີການປ້ອງກັນປະເດັນບັນຫາເຫຼົ່ານີ້ກໍ່ມີ Workaround ທີ່ຫຼາກຫຼາຍ ທັງການຫຼຸດສິດທິຂອງ Exchange ໃນການຈັດການກັບ Domain Object, ການເປີດ LDAP Signing ແລະ Channel Binding, ການປິດບໍ່ໃຫ້ Exchange Server ເຊື່ອມຕໍ່ຜ່ານທາງ Port ທີ່ບໍ່ຈຳເປັນ, ເປີດໃຊ້ Extended Protection for Authentication ສຳລັບ Exchange, ປິດ Registry ທີ່ໃຊ້ອະນຸຍາດໃນການເຮັດ Relay, ບັງຄັບໃຊ້ SMB Signing ເປັນຕົ້ນ.
The Register ໄດ້ສອບຖາມເຖິງປະເດັນນີ້ກັບ Microsoft ຊຶ່ງທາງ Microsoft ກໍ່ໄດ້ຕອບຮັບເຖິງການໃຫ້ຄວາມສຳຄັນດ້ານ Security ໃນຜະລິດຕະພັນຂອງຕົນເອງ ແຕ່ຍັງບໍ່ໄດ້ລະບຸຊີ້ແຈ້ງວ່າຈະອອກແພັດແກ້ໄຂ (Patch) ຕອນໃດ.
ເອກະສານອ້າງອີງ: