Microsofts Fix behebt die ProxyNotShell-RCE-Schwachstellen nicht

Nachdem Microsoft Hinweise zur Eindämmung der beiden Remote-Code-Execution-Schwachstellen veröffentlicht hatte, die das vietnamesische Sicherheitsunternehmen GTSC vergangene Woche entdeckt hatte, scheint es, als wären die von Microsoft vorgeschlagenen Maßnahmen nicht so wirksam gewesen wie vom Unternehmen erhofft. Am Wochenende warnte der vietnamesische Sicherheitsforscher Jang: „Das URL-Muster zur Erkennung/Verhinderung des in MSRCs Blogbeitrag beschriebenen Exchange-0days […]

Verfasst von
Jeff Goldman
Jeff Goldman
Oct 5, 2022
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Nachdem Microsoft Hinweise zur Eindämmung der beiden Remote-Code-Execution-Schwachstellen veröffentlicht hatte, die das vietnamesische Sicherheitsunternehmen GTSC vergangene Woche entdeckt hatte, scheint es, als wären die von Microsoft vorgeschlagenen Maßnahmen nicht so wirksam gewesen wie vom Unternehmen erhofft.

Am Wochenende warnte der vietnamesische Sicherheitsforscher Jang: „Das URL-Muster zur Erkennung/Verhinderung des in MSRCs Blogbeitrag beschriebenen Exchange-0days lässt sich leicht umgehen“, und schlug vor stattdessen das folgende Muster zu verwenden: .*autodiscover\.json.*Powershell.*

Will Dormann, leitender Schwachstellenanalyst beim Managementberatungsunternehmen Analygence, stimmte dem zu, und merkte an: „Das ‚@‘ in den von Microsoft empfohlenen Maßnahmen zur URL-Sperre „.*autodiscover\.json.*\@.*Powershell.*“ für CVE-2022-41040 und CVE-2022-41082 ist unnötig präzise und daher unzureichend.“ Dorman stimmte zu, dass Jangs alternatives Muster funktionieren sollte.

Aktualisierte Hinweise von Microsoft

Kurz darauf aktualisierte GTSC seinen Blogbeitrag zu den Schwachstellen und schrieb: „Nachdem wir Informationen von Jang (@testanull) erhalten hatten, stellten wir fest, dass sich der in der Rewrite-Regel verwendete reguläre Ausdruck umgehen ließ.“ Damit stimmte das Unternehmen Jangs vorgeschlagener Korrektur zu und verlinkte ein Video, das das Problem demonstriert.

Gestern aktualisierte Microsoft seine eigenen Hinweise entsprechend Jangs Ratschlag, tat dies jedoch, ohne Jang zu erwähnen. „Im Abschnitt zu den Maßnahmen wurden wichtige Aktualisierungen vorgenommen, um die URL-Rewrite-Regel zu verbessern“, schrieb das Unternehmen. Microsoft forderte Exchange-Server-Kunden außerdem auf, den Remote-PowerShell-Zugriff zu deaktivieren für Benutzer ohne Administratorrechte.

Der Sicherheitsforscher Kevin Beaumont, der die Schwachstellen wegen ihrer Ähnlichkeiten mit den ProxyShell-Schwachstellen „ProxyNotShell“ taufte, stellte fest: „Sie haben die Regel ‚verbessert‘, verwenden aber die von @testanull.“

Claire Tills, leitende Forschungsingenieurin bei Tenable, sagte, der entscheidende Unterschied zwischen ProxyNotShell und ProxyShell bestehe darin, dass die neuen Schwachstellen eine Authentifizierung erfordern, während dies bei ProxyShell nicht der Fall war. „ProxyShell war und ist eine der am häufigsten ausgenutzten Angriffsketten, die 2021 veröffentlicht wurden“, merkte sie an.

Advertisement

Hybride und lokale Exchange-Bereitstellungen betroffen

In einem Blogbeitrag schrieb Beaumont: „Wenn Sie diese Maßnahme manuell angewendet haben, müssen Sie die Maßnahmens Zeichenfolge oben manuell *ändern*. Wenn Sie EOMTv2 ausgeführt haben, müssen Sie das Skript erneut herunterladen und erneut ausführen – auf der EOMTv2-Website

Beaumont merkte an, dass Exchange-Online-Kunden mit hybriden Bereitstellungen, die sowohl lokale als auch Online-Systeme umfassen, entgegen Microsofts Aussage in seinen Hinweisen, wonach sie nichts tun müssten, doch Maßnahmen ergreifen müssen.

Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) führt beide Schwachstellen als bekannte ausgenutzte Schwachstellen.

Die besten Tools für Patch-Management und Schwachstellenmanagement

Betrüger nutzen GitHubBetrüger sprangen schnell auf die hohe Aufmerksamkeit für die neuen Schwachstellen auf und versuchten, sie auf GitHub gegen Bitcoin zu „verkaufen“. Als Reaktion darauf meldete

der Sicherheitsforscher John Hammond von Huntress mehrere der Betrüger bei GitHub.Diese Betrugsmaschen scheinen sich zu einem wachsenden Trend zu entwickeln. Der Sicherheitsforscher Koley merkte an: „Das ist bei großen Zero-Days seit etwa einem Jahr sehr häufig vorgekommen. GitHub hat nichts unternommen, um zu helfen.“ Ein anderer Forscher, Rusty, fügte hinzu

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.