ГрамотаИБ ГрамотаИБ

BDU:2022-06032

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость почтового сервера Microsoft Exchange Server, связанная с ошибками при обработке вводимых данных в OWA-интерфейсе, позволяющая нарушителю осуществить SSRF-атаку

Соответствие зарубежным идентификаторам

CVE-2022-41040

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость почтового сервера Microsoft Exchange Server связана с ошибками при обработке вводимых данных в OWA-интерфейсе. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить SSRF-атаку

Способ устранения

Компенсирующие меры: - выполнение следующих шагов: 1. Открыть диспетчер IIS. 2. Развернуть веб-сайт по умолчанию. 3. Выбрать «Автообнаружение». 4. В представлении функций нажать «Перезаписать URL». 5. На панели «Действия» справа нажать «Добавить правила». 6. Выбрать «Блокировка запроса» и нажать «ОК». 7. Добавить строку «.*autodiscover\.json.*\@.*Powershell.*» (без кавычек) и нажать «ОК». 8. Развернуть правило и выбрать правило с шаблоном «.*autodiscover\.json.*\@.*Powershell.*» и нажать «Изменить» в разделе «Условия». Изменить ввод условия с {URL} на {REQUEST_URI}. Для проверки компрометации сервера запустить следующую команду PowerShell: Get-ChildItem -Recurse -Path <Path_IIS_Logs> -Filter "*.log" | Select-String -Pattern 'powershell.*autodiscover\.json.*\@.*200' Использование рекомендаций: https://msrc-blog.microsoft.com/2022/09/29/customer-guidance-for-reported-zero-day-vulnerabilities-in-microsoft-exchange-server/

Сведения записи

Дата публикации: 30.09.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Информация об устранении отсутствует
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Microsoft CorpMicrosoft Exchange Server2013Не указана
Microsoft CorpMicrosoft Exchange Server2016Не указана
Microsoft CorpMicrosoft Exchange Server2019Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.