금요일, 9월 4, 2026

연구원들은 새로운 ProxyNotShell 취약점인 보안 교환을 발견했습니다.

날짜:

보안 연구원들이 공격자가 Microsoft Exchange Server에서 OWA(Outlook Web Access)를 통해 원격으로 코드를 실행할 수 있는 새로운 취약점을 발견했습니다.

크라우드스트라이크는 새로운 악용 방법이 온프레미스 Exchange 서버에 영향을 미치는 Microsoft 제공 ProxyNotShell 결함의 URL 또는 링크 재작성 완화를 우회하는 취약점을 사용한다고 말했습니다.

보안 공급업체는 Outlook Web Access에 대해 익스플로잇 OWASSRF 또는 서버측 요청 위조를 호출했습니다.

첫째, 클라이언트에게 원격 Microsoft Exchange 서버가 제공하는 서비스를 알리는 데 사용되는 Autodiscover 엔드포인트는 프런트 엔드 인증자 요청을 사용하여 도달한다고 Crowdstrike 연구원은 말했습니다.

공격자가 임의 URL의 백엔드에 액세스할 수 있도록 하는 경로 난독화 익스플로잇인 CVE-2022-41040을 사용하여 액세스합니다.

이러한 유형의 취약점을 서버측 요청 위조(SSRF)라고 합니다.

ProxyNotShell의 경우 대상 백엔드 서비스는 PowerShell 원격 서비스입니다.

새로운 익스플로잇에 대한 코드가 유출된 것은 개념 증명 링크였습니다. 출판하다 Huntresslabs 보안 연구원 Dray Agha가 트위터에.

Agha는 공개 저장소에서 공격자의 툴킷을 찾아 모두 다운로드했습니다.

Crowdstrike는 Agha에서 게시한 Python 스크립트를 사용하여 최근 공격에서 로그 파일 항목을 복제할 수 있었습니다.

크라우드스트라이크 발견하다 ProxyNotShell 완화 우회 보안 회사가 Play 랜섬웨어 침입을 조사했을 때 일반적인 진입 벡터는 Microsoft Exchange였습니다.

Exchange Server는 파일입니다. 공동의 목표 해커의 경우 최근에 많은 익스플로잇과 공격이 기록되었습니다.

높은 지위 공격 Rackspace는 고객이 안도감을 위해 Microsoft 365로 이동하라는 지시를 받았기 때문에 호스팅된 Exchange 서비스를 클라우드 제공업체에서 제거했습니다.

며칠 후, rackspace 확인되었습니다 이 중단은 알 수 없는 사람들의 랜섬웨어 공격으로 인해 회사의 지원 기술자가 고객을 위해 시간이 많이 걸리는 데이터 복구 프로세스를 수행하도록 했습니다.

랙스페이스 그는 말했다 Crowdstrike는 랜섬웨어 공격을 조사하기 위해 고용했습니다.

Crowdstrike는 URL 재작성 완화가 ProxyNotShell에 효과적이지 않기 때문에 Exchange 관리자는 익스플로잇을 방지하기 위해 Microsoft의 11월 패치를 적용해야 한다고 말했습니다.

Exchange 서버를 즉시 패치할 수 없는 관리자는 가능한 한 빨리 OWA를 비활성화하고 가능한 경우 일반 사용자에 대해 원격 PowerShell을 비활성화하라는 Microsoft의 권장 사항을 따라야 합니다.

관련 기사

넥슨, ‘퍼스트 디센던트’ 시즌4 에피소드1 ‘대격전’ 업데이트

넥슨이 루트슈터 게임 ‘퍼스트 디센던트(The First Descendant)’의 시즌4 에피소드1 ‘대격전’을 공개했다. 이번 업데이트에서는 숙적 ‘카렐’과의 최종 결전을 다룬...

‘포켓몬 포코피아’, 출시 4개월 만에 글로벌 판매 500만 장 돌파

닌텐도 스위치2 전용 생활 시뮬레이션 게임 ‘포켓몬 포코피아’가 출시 약 4개월 만에 전 세계 누적 판매량 500만 장을...

윈도 사용자, 맥OS보다 맬웨어 노출 빈도 6배 높아

윈도 운영체제(OS) 사용자가 맥OS 이용자보다 맬웨어에 노출되는 빈도가 약 6배 높은 것으로 조사됐다. 다만 피싱 공격은 맥OS에서 상대적으로...

쿠팡Inc, 2분기 영업손실 8,350억 원…개인정보 유출 과징금 반영 영향

쿠팡의 모회사인 쿠팡Inc가 올해 2분기 대규모 영업손실을 기록했다. 미국 뉴욕증권거래소 상장 이후 최대 규모의 분기 손실로, 한국 개인정보보호위원회가...