Alerta de Seguridad No. 31/23: Alerta de Ciberseguridad múltiples vulnerabilidades 0day en Microsoft Exchange

  • 09/11/2023
  • 38
Alerta de Seguridad No. 31/23: Alerta de Ciberseguridad múltiples vulnerabilidades 0day en Microsoft Exchange

Con fecha 3 de noviembre del 2023 Piotr Bazydlo, de la iniciativa Trend Micro Zero Day, ha reportado 4 vulnerabilidades de severidad alta que permite a los atacantes remotos revelar información confidencial y ejecutar código arbitrario sobre las instalaciones afectadas de Microsoft Exchange.

Detalles:
El fallo que existe dentro del método CreateAttachmentFromUri, DownloadDataFromOfficeMarketPlace y DownloadDataFromUri se debe a la falta de validación adecuada de un URI antes de acceder a los recursos. Un atacante puede aprovechar esta vulnerabilidad para revelar información en el contexto del servidor Exchange.
El fallo que existe dentro de la clase ChainedSerializationBinder se debe a la falta de una validación adecuada de los datos proporcionados por el usuario, lo que puede provocar la deserialización de datos que no son de confianza. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto de SYSTEM.

Recursos afectados:

  • Servidor CreateAttachmentFromUri.
  • Servidor DownloadDataFromOfficeMarketPlace.
  • Servidor DownloadDataFromUri.
  • Clase ChainedSerializationBinder.

 

Solución:
La única estrategia de mitigación destacada es restringir la interacción con la aplicación