首页 > 业界 > 关键词  > 正文

微软称两个新的Exchange零日漏洞已受到主动攻击 但没有立即修复

2022-09-30 23:18 · 稿源: cnbeta

微软已经证实,两个未打补丁的Exchange服务器零日漏洞正被网络犯罪分子在现实世界攻击中利用。越南网络安全公司GTSC在2022年8月首次发现了这些缺陷,是其对客户网络安全事件的部分回应,该公司表示,这两个零日漏洞已被用于对其客户环境的攻击,时间可追溯到2022年8月初。

微软安全响应中心(MRSC)周四晚些时候在一篇博文中说,这两个漏洞被确认为CVE-2022-41040,是一个服务器端请求伪造(SSRF)漏洞,而第二个被确认为CVE-2022-41082,当PowerShell被攻击者访问时,允许在一个有漏洞的服务器上执行远程代码。

"目前,微软认为利用这两个漏洞进入用户系统的目标攻击有限,"微软指出,攻击者需要对有漏洞的Exchange服务器进行认证访问,如窃取凭证,才能成功利用这两个漏洞中的任何一个,这影响到内部的Microsoft Exchange Server 2013、2016和2019。

Blog-image.png

微软没有分享关于这些攻击的任何进一步细节,安全公司趋势科技给这两个漏洞的严重性评级为8.8和6.3(满分10分)。

然而,GTSC报告说,网络犯罪分子将这两个漏洞连在一起,在受害者的系统上创建后门,还可以在被攻击的网络中横向移动。在成功掌握该漏洞后可以收集信息并在受害者的系统中建立一个立足点。

安全研究员凯文-博蒙特(Kevin Beaumont)是周四在一系列推文中最早讨论GTSC发现的人之一,他说他知道这个漏洞"在外部被积极利用",而且他"可以确认大量的Exchange服务器已经沦陷"。

微软拒绝透露补丁何时可用,但在其博客文章中指出,即将到来的修复是在一个"加速的时间表"上。

在此之前,该公司建议客户遵循GTSC分享的临时缓解措施,其中包括在IIS管理器中添加一个阻止规则。该公司指出,Exchange在线客户目前不需要采取任何行动,因为零日事件只影响内部的Exchange服务器。

了解更多:

https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/

举报

  • 相关推荐
  • 为什么你的客户总在悄悄流失? CRM系统到底怎么堵住这些漏洞?

    文章分析了中小企业客户管理的四大痛点:客户档案混乱、销售过程不透明、服务流程低效、决策缺乏数据支持。通过引入CRM系统,企业可实现客户信息整合、销售跟进自动化、服务流程标准化和流失预警。实际案例显示,使用CRM后客户完整度提升至92%,销售跟进及时率提高3.8倍,成功唤醒沉睡客户创造19.8万业绩。文章强调CRM是提升企业竞争力的必备工具,能有效解决客户流失问题。

  • 腾讯云联合IDC发布AI Infra报告:定义Gen Al时代智算新范式

    2025年腾讯全球数字生态大会于9月16-17日在深圳召开。在Infra+Agent专场,腾讯云与IDC联合发布《AI+Infra:加速智能体落地的基础架构、发展趋势与产业实践》报告。报告指出,随着AI应用规模化落地,AI云基础设施正向核心智算设施演进,涵盖分布式底座、异构硬件、高性能软件和场景化方案四大维度。报告还提出六大演进趋势:架构重构、行业垂直化、算力智能化、安全能力提升、研发范式创新和服务化转型,并解析了腾讯云在交通、制造、医疗等领域的落地案例,为企业智能化转型提供实践指南。

  • 方洪波迎战雷军,祭出两大Agent

    ​家电三巨头美的、格力和海尔,正面临小米的强力挑战。小米家电连续多个季度狂飙突进,已经让三巨头感到不安。 格力对于小米格外警惕。在小米攻势最凶猛的空调赛道,针对奥维云网7月空调线上市场份额数据,格力与小米各执一词,争执不下。 海尔同样感受到压力:去年7月,小米以12%的全渠道份额,超越海尔跻身前三。到了今年7月,海尔收复失地,市场份额升至15%,

  • 华为穿戴音频新品发布会定档9月24日:WATCH GT6等将发布

    今日,华为官方正式宣布,将于9月24日举办穿戴音频新品发布会,届时备受期待的华为WATCH GT6系列智能手表与华为FreeClip2耳夹耳机二代将同台登场,引发科技圈与消费者的高度关注。 作为本次发布会的重头戏,华为WATCH GT6系列将成为GT系列首款支持星闪技术的智能手表。据透露,该系列预计推出WATCH GT6和WATCH GT6Pro两款机型,覆盖41mm至46mm表盘尺寸,满足不同用户需求。其中,�

  • 两步生成企业级Agent,华为云Versatile平台打通智能体落地最后一公里

    华为在2025全联接大会上发布企业级智能体平台Versatile,通过极简流程实现企业级Agent开发,仅需输入业务逻辑与流程图即可完成,效率提升10倍。同时公布昇腾芯片未来三年规划,将陆续发布多款高性能芯片。华为云还推出超节点产品Atlas系列,算力全球领先。CloudMatrix384 AI+Token推理服务全面上线,吞吐量达2400TPS,性能远超业界水平。该平台已与多个行业合作,助力企业构建数字化AI产线,实现业务效率飞速提升。

  • 司机称备胎被偷 网友留言令人感动:联系我 给你买个新的

    近日,一名货车司机在社交媒体上发帖称,自己在河南驻马店遂平县的107国道旁停车休息时,车上的备胎不翼而飞。据司机描述,这是他新车首次来到河南,当晚他将车停在路边,自己在车内过夜,不料次日醒来发现备胎被盗,心情十分沮丧。 该事件迅速在网络上引发热议,不少网友对司机的遭遇表示同情。然而,更令人感动的是,许多河南网友在得知此事后,纷纷留言表达

  • 华为任旭东:开源协作,激发创新,共创智能世界 | GOSIM HANGZHOU 2025

    华为首席开源联络官任旭东在GOSIM+杭州2025峰会发表演讲,强调开源协作对AI创新的重要性。他指出,AI技术正加速软件产业变革,从产品定义到开发验证均出现重大转变。华为通过“使用-参与-贡献”路径,深度参与全球开源生态,贡献了OpenHarmony、MindSpore等多个重要项目。未来十年属于智能体(Agent)时代,开源协作将继续扮演关键桥梁角色,推动人机协同与万物智能的繁荣发展。

  • 鸿蒙智行秋季发布会定档9月23日:尚界H5、新问界M7来了

    鸿蒙智行将于9月23日19:00举行秋季新品发布会,推出三款重磅车型:问界M9新增银境紫配色,全新问界M7定位更亲民,10分钟订单破2万台;尚界首款SUV H5预售价16.98万起,18小时订单超5万台,搭载华为ADS4辅助驾驶系统。多款新品展现强大市场潜力,有望掀起汽车市场新浪潮。

  • Arm 全新 Lumex CSS 平台实现两位数性能提升,驱动消费电子设备“更智能、更高效、更个性化”

    Arm推出Lumex CSS平台,集成SME2技术CPU和Mali G1-Ultra GPU,实现端侧AI性能五倍提升。支持智能助手、语音翻译等实时应用,覆盖主流移动操作系统和AI框架。开发者可通过KleidiAI无缝调用SME2加速能力,无需修改代码。该平台专为旗舰设备设计,提供个性化、高隐私保护的本地AI体验,重新定义移动端交互与游戏性能。

  • 2筒3筒4筒洗衣机!为什么总是海尔掌握主动权?

    洗衣机行业正经历从单筒向多筒的变革。海尔通过持续创新,率先推出双筒、三筒及四筒洗衣机,解决用户分区洗涤需求。其产品不仅技术领先,还主导制定国际标准,推动行业健康发展。海尔凭借对用户场景的深刻洞察,连续16年全球销量第一,2025年上半年国内市场份额达46.4%。多筒设计不仅是技术突破,更是解决用户痛点的能力体现。

今日大家都在搜的词: