米サイバー軍は最近、Outlookの脆弱性の悪用に関するセキュリティ警告をTwitterで公開した。 https://twitter.com/CNMF_VirusAlert/status/1146130046127681536.

この脆弱性は、2017年にSensePostによって最初に発見され、報告されました。詳細はこちらをご覧ください。 https://sensepost.com/blog/2017/outlook-home-page-another-ruler-vector/ その後、修正パッチは公開されたものの、この脆弱性は依然として悪用され続けている。
それはどのように動作しますか?
これは興味深い攻撃ベクトルで、侵害された Office 365 認証情報があればリモート コード実行 (RCE) が可能になります。このエクスプロイトは、Outlook のホームページの機能を利用しており、Outlook でフォルダーを開くたびに Web ページを開くことができます。なぜこのようなことをしたいのでしょうか? オンラインで出回っている例の 1 つは、Outlook アプリケーション内から SharePoint へのクイック リンクを作成することです。これは、Microsoft のセキュリティ修正によって削除されたレガシー機能です。これは、レガシー機能をソフトウェアに残しておくことが危険である理由の例です。これは別のブログのトピックです。ホームページの URL はフォルダー設定内に保存されています。フォルダー設定はどこで定義されていますか? サーバーがオンプレミスの Exchange サーバーから同期されている場合は、そのサーバー上です。このフォルダーが Outlook 365 から同期されている場合は、そこからです。この攻撃ベクトルは、Office 365 サーバーから実際のコンピューターへの同期を悪用します。
これはどのようにリモートコード実行攻撃につながるのでしょうか?
これまで、ユーザーの Office 365 アカウントへのアクセス権があれば Web ページを開く方法について説明してきました。しかし、これがどのようにリモート コード実行攻撃につながるのでしょうか?Web ページが Internet Explorer フレームによって読み込まれることを考えると、まず ActiveX コントロールの読み込みについて調べる必要があります。読み込める ActiveX コントロールには制限がありますが、ハッカーはこれらの制限を回避する方法を見つけました。Outlook ActiveX コントロールは、サンドボックス内で実行できるようにホワイトリストに登録されています。これは、現在のコード、つまり Outlook アプリケーションを実行しているコンテナを表すオブジェクトです。このオブジェクトには「createObject」という関数があり、「Shell」オブジェクトを含む任意のオブジェクトを作成できます。この最終的なオブジェクトは任意のアプリケーションの実行を可能にするため、サンドボックスからの脱出が可能になります。これは、サンドボックスが万全ではないことを改めて示しています。
推奨事項:
重要な推奨事項が 2 つあります。まず、すべてのユーザーのシステムにパッチを適用してください。この脆弱性に対するパッチは 2017 年 10 月にリリースされています。パッチを適用していないシステムを残す理由はありません。さらに、以下のことを強く推奨します。 MFA この攻撃や類似の攻撃を阻止するには: OutlookアプリへのユーザーアクセスにMFAを適用する Office 365 アカウントは、攻撃者が 2 で認証できないため、この攻撃チェーンを根元で阻止します。nd 要因により、結果としてOffice 365アカウントにアクセスできなくなります。Outlookアプリケーションの脆弱性を考慮しても、脆弱性を悪用してリモートコード実行シナリオを実現するには、Office 365へのアクセスが必要です。
Yaron Kassner最高技術責任者兼共同創業者 Silverfort
SilverfortのCTO兼共同創業者 Yaron Kassner サイバーセキュリティとビッグデータ技術の専門家。共同設立前は Silverfortヤロンはシスコでビッグデータ専門コンサルタントを務めました。また、マイクロソフトではビッグデータ分析と機械学習アルゴリズムに関する新たな機能開発にも携わりました。それ以前は、イスラエル国防軍の精鋭サイバー部隊である8200部隊に所属し、優秀な研究開発チームを率い、大尉に昇進し、名誉ある優秀賞を受賞しました。ヤロンは、イスラエル工科大学(テクニオン)で数学の学士号(最優等)、コンピュータサイエンスの修士号および博士号を取得しています。

