Website-Icon Frankys Web

Neue Sicherheitsupdates für Exchange Server (Alle Versionen)

Microsoft hat heute Sicherheitsupdates für Exchange Server veröffentlicht. Konkret handelt es sich dabei um um die folgenden Schwachstellen:

CVE-2019-0817 gilt für alle derzeit unterstützen Exchange Server Versionen (auch Exchange 2010). CVE-2019-0858 betrifft Exchange ab Version 2013.

Auch wenn die Schwachstelle “nur” mit den Schweregrad “Wichtig” eingestuft wird, sollten die entsprechenden Updates zeitnah installiert werden. Es wird nicht lange dauern bis entsprechende Exploits veröffentlicht werden.

Hier finden sich die entsprechenden Links zum Download der Updates:

Hier noch ein Auszug aus der Beschreibung der Schwachstelle:

A spoofing vulnerability exists in Microsoft Exchange Server when Outlook Web Access (OWA) fails to properly handle web requests. An attacker who successfully exploited the vulnerability could perform script or content injection attacks, and attempt to trick the user into disclosing sensitive information. An attacker could also redirect the user to a malicious website that could spoof content or the vulnerability could be used as a pivot to chain an attack with other vulnerabilities in web services.

To exploit the vulnerability, an attacker could send a specially crafted email containing a malicious link to a user. An attacker could also use a chat client to social engineer a user into clicking the malicious link. However, in both examples the user must click the malicious link.

The security update addresses the vulnerability by correcting how OWA validates web requests.

Qulle: CVE-2019-0817 | Microsoft Exchange Spoofing Vulnerability und CVE-2019-0858 | Microsoft Exchange Spoofing Vulnerability

Hinweis: Zumindest bei mir sind die Links für Exchange 2010 und Exchange 2013 noch nicht ganz zuverlässig erreichbar. Nach ein paar Versuchen, hat es aber geklappt.

Grundsätzlich gilt: Updates testen, bevor diese in der Produktion ausgerollt werden.

Die mobile Version verlassen