首页 > 业界 > 关键词  > 正文

微软称两个新的Exchange零日漏洞已受到主动攻击 但没有立即修复

2022-09-30 23:18 · 稿源: cnbeta

微软已经证实,两个未打补丁的Exchange服务器零日漏洞正被网络犯罪分子在现实世界攻击中利用。越南网络安全公司GTSC在2022年8月首次发现了这些缺陷,是其对客户网络安全事件的部分回应,该公司表示,这两个零日漏洞已被用于对其客户环境的攻击,时间可追溯到2022年8月初。

微软安全响应中心(MRSC)周四晚些时候在一篇博文中说,这两个漏洞被确认为CVE-2022-41040,是一个服务器端请求伪造(SSRF)漏洞,而第二个被确认为CVE-2022-41082,当PowerShell被攻击者访问时,允许在一个有漏洞的服务器上执行远程代码。

"目前,微软认为利用这两个漏洞进入用户系统的目标攻击有限,"微软指出,攻击者需要对有漏洞的Exchange服务器进行认证访问,如窃取凭证,才能成功利用这两个漏洞中的任何一个,这影响到内部的Microsoft Exchange Server 2013、2016和2019。

Blog-image.png

微软没有分享关于这些攻击的任何进一步细节,安全公司趋势科技给这两个漏洞的严重性评级为8.8和6.3(满分10分)。

然而,GTSC报告说,网络犯罪分子将这两个漏洞连在一起,在受害者的系统上创建后门,还可以在被攻击的网络中横向移动。在成功掌握该漏洞后可以收集信息并在受害者的系统中建立一个立足点。

安全研究员凯文-博蒙特(Kevin Beaumont)是周四在一系列推文中最早讨论GTSC发现的人之一,他说他知道这个漏洞"在外部被积极利用",而且他"可以确认大量的Exchange服务器已经沦陷"。

微软拒绝透露补丁何时可用,但在其博客文章中指出,即将到来的修复是在一个"加速的时间表"上。

在此之前,该公司建议客户遵循GTSC分享的临时缓解措施,其中包括在IIS管理器中添加一个阻止规则。该公司指出,Exchange在线客户目前不需要采取任何行动,因为零日事件只影响内部的Exchange服务器。

了解更多:

https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/

举报

  • 相关推荐
  • AI搜索可见性监控:品牌如何在GEO时代掌握主动权

    随着AI搜索工具兴起,生成引擎优化(GEO)成为新战场。GEO品牌监控通过追踪品牌在AI搜索结果中的可见度、曝光次数、竞品对比等数据,衡量品牌影响力。优化策略包括:结构化品牌信息、关联热点话题、提升内容权威性。未来GEO监控将向实时化、智能化发展,成为数字营销标配工具。

  • 如何提升品牌在AI回答中的提及率?GEO优化3招,让ChatGPT主动提及你的品牌

    本文探讨AI搜索时代品牌面临的"隐身危机",指出AI搜索用户年增538.7%,但品牌在AI回答中提及率不足20%。提出三大核心策略:1)构建权威背书矩阵,通过知乎等高权重平台获取自然提及;2)优化AI友好内容,采用对话式标题和结构化数据;3)建立数据监测闭环,通过A/B测试持续迭代。强调需善用监测工具实时追踪品牌在豆包、文心一言等AI模型的曝光表现,避免内容"注水"。最终实现从"被动等待"到主动抢占AI"第一屏"的转变。

  • OpenAI和微软的关系没那么糟,跟英伟达也没那么好

    OpenAI的动作比所有人想象的都要快。 上周二,OpenAI完成重组。其中一个重要变化是:彻底取消了与微软的排他性协议,结束了Azure长达六年的云服务独占模式。此前,OpenAI所有模型的训练、推理与部署都必须优先选择Azure,微软还享有优先购买权。 宣布与Azure“分手”后不到一周,OpenAI便火速宣布了与AWS的战略合作——双方达成一项价值380亿美元的云计算协议,OpenAI将全面接入

  • GEO指数=新SEO排名?AIBase教你如何提升AI搜索品牌可见度

    AI搜索时代,品牌可见性从搜索结果页转向AI回答结果。AIBase的GEO品牌监控工具通过追踪品牌在主流AI模型中的曝光表现,量化AI搜索可见性,帮助品牌优化GEO指数。核心功能包括:监测品牌提及频率与语义倾向、对比竞争对手表现、分析各平台曝光趋势、挖掘用户查询热点。使用流程简单直观,支持品牌实时掌握AI生态中的声量,以数据驱动策略优化,确保在AI搜索时代保持竞争力。

  • 新Siri或明年春季发布 苹果公司或引入谷歌Gemini大模型 AI技术

    苹果因自研大模型项目遇瓶颈,决定引入谷歌Gemini大模型升级Siri,计划每年支付约10亿美元获取定制化Gemini 2.5 Pro使用权。该模型拥有1.2万亿参数,将全面负责Siri的信息摘要、任务规划及复杂指令执行等核心功能,支持多模态交互和超长文本处理。升级版Siri预计2026年春季随iOS 26.4推送,后续将在WWDC大会展示进一步整合。苹果选择谷歌主要因成本优势、长期合作基础及Gemini领先性能。

  • 从识别到修复,联想想帮帮AI服务智能体打造你的AI智能维修管家

    AI时代重塑陪伴形式,联想“想帮帮AI服务智能体”以公益之心推出,通过五大功能(智玩、智验、智检、智修、智换)构建全流程闭环服务。它能随时响应、精准诊断、智能优化系统,一键解决电脑卡顿等问题,让用户省时省心。该服务强调责任与长期守护,结合北京领养日公益理念,传递科技向善、服务有爱的智能温度,重新定义AI陪伴的全部意义。

  • 如何让你的内容被 ChatGPT 优先引用?——GEO 优化实战指南

    传统SEO追求"谷歌首页排名",生成式AI时代则需追求"被AI引用"。AI模型不提供明确排名算法,更像黑箱,使内容创作者困惑。GEO优化的核心是让内容具备"可引用性":权威清晰、结构化信息、语义覆盖多维度、模型检索映射。需通过AIBase等GEO排名查询工具验证"AI曝光率",分析引用语境、竞争差距,调整内容结构以提升AI引用倾向。SEO优化机器如何找到你,GEO则优化AI如何引用你。

  • 美团也有双11了,即时零售如何重构大促逻辑?

    双11又要来了,这段时间电商平台们的营销大战早已紧锣密鼓地铺开。不过要说最让兵法先生印象深刻的,却是一个意料之中的“新入局者”:今年双11,美团闪购以独立品牌的身份加入了这场电商行业的年终大考之中,将双11的战火从电商平台燃烧到了即时零售的领域。

  • 淘宝闪购的便利店,与当年的新零售有什么不同

    这是《窄播Weekly》的第70期,本期我们关注的商业动态是:上线淘宝便利店,淘宝闪购加速释放线上供给优势。 一个逐渐形成的行业共识是:即时零售本质上是一个供应链改造项目,在不同品类寻找和建立适合闪购消费场景的供应链生产、仓配履约方式。闪电仓(及各种类似的仓店形式)是目前行业里探索出来具有代表性的供应链创新解决方案之一。 闪电仓的核心,是提前把符

  • 谁能成为中国的ChatGPT?夸克抢先交卷

    在OpenAI上线自己家AI浏览器ChatGPT Atlas的同一周,微软在海外发布了新的AI助手Mico和更AI化的Edge浏览器,夸克则在国内推出了新的「对话助手」功能。 这一系列消息背后,新旧巨头、两个市场产生了两个确定的共识:一个是AI助理与AI浏览器的融合会进一步深化,入口之争就是系统之争;另一个是对话会成为人与AI交互的主要方式,自然语言就是未来的编程语言。 在海外市场,OpenA

今日大家都在搜的词: