Microsoft Exchange: BSI warnt vor Sicherheitslücke mit Rechteausweitung

Im Microsoft Exchange Server steckt eine schwerwiegende Sicherheitslücke, die es Angreifern erlaubt, sich erweiterte Rechte zu erschleichen. Ein Patch steht noch aus. Es gibt aber Methoden zur Risikoreduzierung.

Artikel veröffentlicht am ,
Exchange hat eine kritische Sicherheitslücke (Symbolbild)
Exchange hat eine kritische Sicherheitslücke (Symbolbild) (Bild: Pixabay)

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt mit einer Kurzmitteilung vor einer gefährlichen Sicherheitslücke im Microsoft Exchange Server. Die Sicherheitslücke wird als Stufe 5 mit sehr hohem Risiko eingeschätzt. Der Grund für die hohe Klassifizierung ist dem Umstand geschuldet, dass Angreifer in die Lage versetzt werden, sich erweiterte Rechte auf einem Server zu verschaffen. Zudem ist auch schon ein Proof of Concept vorhanden, auf den The Register schon vor dem BSI aufmerksam machte. Angriffe werden damit umso wahrscheinlicher.

Stellenmarkt
  1. IT Service Delivery Manager (m/w/d)
    nora systems GmbH, Weinheim
  2. CRM-Manager (m/w/d)
    Limbach Gruppe SE, Heidelberg
Detailsuche

Der Proof of Concept von Dirk-Jan Mollema basiert auf mehreren Sicherheitslücken und Eigenschaften von Exchange-Konfigurationen, die per se nicht falsch sind, aber einen Angriff lohnenswert machen. Laut Mollema haben Exchange-Server in ihrer Standardkonfiguration weitreichende Systemrechte. So können oft Rechte als Domänenadministrator verwendet werden, wenn der Administrator erst einmal gekapert wurde. Zudem verwendete Mollema eine NTLM-Schwachstelle, um in Verbindung mit einer noch nicht geschlossenen Sicherheitslücke der Zero Day Initiative vom Dezember 2018 zum Erfolg zu kommen.

Interessanterweise gelang es Mollema zwar, Exchange 2013, 2016 und 2019 erfolgreich anzugreifen, doch der Server Exchange 2010 SP3 war gegen den Angriff immun. In seinem Artikel gibt Mollema auch Tipps, um die Auswirkungen eines Angriffes zu minimieren. Dazu gehört etwa, Exchange auf unnötig weitreichende Rechte zu überprüfen.

Es empfiehlt sich zudem, die Signatur von LDAP- und SMB-Kommunikation im Server zu aktivieren. Dies erschwert Relay-Angriffe auf die Infrastruktur. Ob und wann ein Patch kommt, ist bisher nicht bekannt. Eine Stellungnahme, die The Register angefragt hat, lässt aber die Interpretation zu, dass ein Patch schon zum nächsten Patchday erscheinen könnte.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Microsoft
Das nächste große Update für Windows 10 kommt im November

Die Version 21H2 wurde wohl auch wegen Windows 11 etwas nach hinten verschoben. Der Patch soll nun aber im November für Windows 10 kommen.

Microsoft: Das nächste große Update für Windows 10 kommt im November
Artikel
  1. Silence S04: Günstiges Elektroauto mit herausnehmbaren Akku vorgestellt
    Silence S04
    Günstiges Elektroauto mit herausnehmbaren Akku vorgestellt

    Beim Elektroauto Silence S04 kann der Nutzer den Akku selbst wechseln, wenn dieser leergefahren ist.

  2. Arduino und Python: Bastler nimmt Audiokassette als Speichermedium für Retro-PC
    Arduino und Python
    Bastler nimmt Audiokassette als Speichermedium für Retro-PC

    Die Kassette kann nicht nur Lieder speichern, sondern auch Bitmuster. Ein Bastler baut dafür eine Schnittstelle mit 1,5 KBit/s Datenrate.

  3. Truth Social: Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz
    Truth Social
    Trumps soziales Netz bekommt Probleme mit Hackern und Lizenz

    Hacker starten in Trumps-Netzwerk einen "Online-Krieg gegen Hass" mit Memes. Der Code scheint illegal von Mastodon übernommen worden zu sein.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • AOC CQ32G2SE/BK 285,70€ • Dell Alienware AW2521H 360 Hz 499€ • Corsair Vengeance RGB PRO SL 64-GB-Kit 3600 253,64€ • DeepCool Castle 360EX 109,90€ • Phanteks Glacier One 240MP 105,89€ • Seagate SSDs & HDDs günstiger • Alternate (u. a. Thermaltake Core P3 TG Snow Ed. 121,89€) [Werbung]
    •  /